Kaspersky Global Acil Durum Müdahale Ekibi (GERT), kurumsal cihazların kontrolünü dosya şifrelemesi yapmadan ele geçiren yeni nesil bir fidye yazılımı ailesi olan ‘Payload’ hakkında detaylı bir rapor yayımladı. Orta Doğu'daki bir üretim şirketine yönelik gerçekleştirilen olay müdahalesi sırasında tespit edilen bu gelişmiş saldırı yöntemi, siber tehdit manzarasında önemli bir değişimin sinyalini veriyor. Saldırganlar, geleneksel fidye yazılımı şifreleyicileri kullanmak yerine, şirketin ağı üzerinde tam yetki sağlayarak bilgisayarları kilitlemeyi, fidye notlarını görüntülemeyi ve masaüstü duvar kağıtlarını değiştirmeyi başardı.

Bu olay, Kaspersky'nin daha önce yayımladığı “Fidye Yazılımlarının Durumu 2026” raporunda vurgulanan bir eğilimi doğruluyor: Saldırganlar, dosya şifrelemeye dayalı klasik yöntemlerden giderek uzaklaşıyor. Bunun yerine, operasyonları doğrudan kesintiye uğratmaya ve çalınan hassas verileri dark web'de ifşa etmeye odaklanan, 'dosya şifrelemesine dayanmayan fidye saldırıları' olarak bilinen taktiklere yöneliyorlar. Bu yeni yaklaşım, mağdurlardan ödeme almak için kriptografik anahtarlara güvenmek yerine, işleyişi felç etmeyi ve itibar kaybı tehdidini kullanmayı tercih ediyor.

İlk Sızma: Yüksek Ayrıcalıklı Erişimle Ağda Sessiz İlerleme

Saldırganlar, kurumsal ağa sızmak için karmaşık zararlı yazılımlar kullanmak yerine, başlangıçtaki savunma hatlarını doğrudan yönetici (admin) yetkilerini ele geçirerek aştı. Muhtemelen oltalama (phishing) saldırıları aracılığıyla elde edilen yüksek ayrıcalıklı kullanıcı kimlik bilgileri sayesinde, failler standart uzak erişim ve VPN giriş noktaları üzerinden doğrudan kurumsal ağa giriş yaptı. Bu süreç, saldırganların güvenlik izleme sistemleri tarafından rutin görevlerini yürüten yetkili BT personeli gibi algılanması nedeniyle herhangi bir engelle karşılaşmadan ilerledi. Bu durum, siber güvenlik sistemlerinin meşru görünen ancak kötü niyetli faaliyetleri tespit etme konusundaki zorluklarını bir kez daha ortaya koydu.

Saldırının Gelişimi: Kurumsal Yönetim Araçları Kötü Amaçla Kullanıldı

Saldırganlar, ağdaki ilerlemelerini sürdürmek için şirketin güvendiği yönetim araçlarını ustaca kullandı. Kurumsal ağların temel bileşenlerinden biri olan Active Directory'yi hedef alarak, kötü amaçlı bir Grup İlkesi Nesnesi (Group Policy Object - GPO) kuralı oluşturdular. GPO'lar, ağ yöneticilerinin binlerce çalışan bilgisayarındaki ayarları anında yapılandırmasını sağlayan güçlü araçlardır. Grup İlkesi, meşru ve yüksek ayrıcalıklı bir yönetim mekanizması olduğundan, ele geçirilmiş ayrıcalıklı hesaplar üzerinden yapılan kötü amaçlı değişiklikler, meşru BT faaliyetleriyle karıştırılabiliyor. Saldırganlar, tüm saldırı mekanizmasını 'PAYLOAD' adını verdikleri kötü amaçlı bir GPO kuralının içine gizleyerek sessizce ilerledi. Bu kural, sistemler güncellenen politikaları işler işlemez yerel yönetici hesaplarını devre dışı bıraktı, fidye notlarını dağıttı ve tüm bilgisayarların masaüstü duvar kağıtları ile kilit ekranlarını ele geçirerek fidye mesajını görüntüledi.

Veri Hırsızlığı ve Dark Web'e Sızdırma Tehdidi

Saldırganlar, sistem kontrolünü ele geçirdikten sonra, şirketin değerli verilerini çalmaya odaklandı. Veri hırsızlığı tamamlandıktan ve yönetici hesaplarına yönelik erişim kısıtlamaları etkinleştirildikten sonra, ele geçirilen bu veriler şantaj girişiminin son aşaması olarak dark web'de yayımlandı. Bu, şirketler için hem finansal hem de itibar açısından yıkıcı sonuçlar doğurabilecek ciddi bir tehdit oluşturuyor.

Kaspersky Global Acil Durum Müdahale Ekibi güvenlik uzmanı Elsayed Elrefaei, bu saldırı yöntemleriyle ilgili olarak, “PAYLOAD'ın arkasındaki taktikler, siber suçluların kullandığı stratejilerde yeni bir evrime işaret ediyor. Saldırganlar merkezi ağ kurallarının kontrolünü ele geçirdiğinde, kötü amaçlı Grup İlkesi aktif kaldığı sürece yalnızca geleneksel uç nokta kötü amaçlı yazılım taraması yeterli olmayabilir. Kuruluşlar, kötü amaçlı politikaları kaynağında engellemeye, yönetici kimlik bilgilerini titizlikle korumaya ve savunma yaklaşımlarını sadece kötü amaçlı yazılım taramasına değil, aynı zamanda davranışsal izlemeye dayandırmaya öncelik vermelidir” değerlendirmesinde bulundu.

Kurumlar İçin Önemli Güvenlik Tavsiyeleri

Kaspersky, benzer tehditlere karşı korunmak amacıyla aşağıdaki güvenlik önlemlerinin alınmasını öneriyor:

  • Ağ yöneticileri, tüm GPO oluşturma ve değişikliklerini yakından takip etmeli, yeni bir kuralın kurumsal ağın köküne bağlandığı anda tetiklenecek güvenlik uyarıları yapılandırmalıdır.
  • Ağın yönetim sistemlerine ve VPN giriş noktalarına erişimde yüksek güvenlikli, kimlik avına dayanıklı çok faktörlü kimlik doğrulama (MFA) kullanılmalıdır; örneğin, fiziksel güvenlik anahtarları tercih edilebilir.
  • Yönetici yetkileri için katı sınırlar uygulanmalı; genel BT yöneticilerinin tüm iş istasyonlarına ve sunuculara aynı anda erişim sağlayan 'ana anahtarlara' sahip olmasına izin verilmemelidir.
  • Son derece yüksek ayrıcalıklara sahip 'Domain Admin' hesapları yalnızca özel ve izole sistemlerle sınırlandırılmalıdır.