Kaspersky, fidye yazılımı dünyasında gözlemlenen kritik bir değişimi raporladı. Orta Doğu merkezli bir üretim şirketine yönelik gerçekleştirilen saldırıyı analiz eden Kaspersky Global Acil Durum Müdahale Ekibi (GERT), siber suçluların geleneksel yöntemlerin ötesine geçtiğini belirledi. Analiz edilen "Payload" fidye yazılımı ailesi, dosyaları şifrelemek yerine doğrudan kurumsal ağın kontrolünü ele geçirerek işleyişi durduruyor.Dosya şifreleme devri kapanıyor mu?Kaspersky’nin State of Ransomware 2026 (Fidye Yazılımlarının Durumu 2026) raporunda yer alan öngörüler, bu saldırı ile doğrulanmış oldu. Siber saldırganlar artık kriptografik anahtarlara bağlı kalmadan, operasyonları felç etmeye ve çalınan hassas verileri dark web üzerinde yayımlamaya odaklanan yöntemleri tercih ediyor.Saldırganlar ağa nasıl sızdı?Saldırının ilk aşamasında karmaşık yazılımlar yerine, doğrudan yönetici yetkilerinin ele geçirilmesi yöntemi izlendi. Muhtemelen oltalama (phishing) saldırılarıyla yüksek ayrıcalıklı hesap bilgilerini elde eden saldırganlar, standart VPN ve uzak erişim noktalarını kullanarak kurumsal ağa giriş yaptı. Bu süreçte saldırganlar, rutin işlerini yapan BT personeli gibi göründükleri için güvenlik sistemlerinde herhangi bir alarm tetiklenmedi.Güvenilir yönetim araçları silaha dönüştürüldüSaldırganlar, ağ içerisindeki hareketlerinde kurumsal yönetim araçlarını istismar etti. Active Directory üzerinde "PAYLOAD" isimli kötü amaçlı bir Grup İlkesi Nesnesi (GPO) kuralı oluşturan saldırganlar, bu yolla tüm sistemi manipüle etti.
GPO'ların meşru bir yönetim mekanizması olması, saldırının uzun süre fark edilmemesini sağladı. Söz konusu kuralın devreye girmesiyle birlikte:
* Yerel yönetici hesapları devre dışı bırakıldı.
* Fidye notları tüm bilgisayarlara dağıtıldı.
* Masaüstü duvar kâğıtları ve kilit ekranları değiştirilerek fidye mesajı görüntülendi.Uzmanlardan kritik uyarıSaldırının son aşamasında ise çalınan veriler şantaj aracı olarak dark web'de paylaşıldı. Kaspersky Global Acil Durum Müdahale Ekibi uzmanı Elsayed Elrefaei, konuya ilişkin şu değerlendirmeyi yaptı:
"PAYLOAD’ın arkasındaki yöntemler, siber suçluların kullandığı taktiklerde yeni bir gelişmeye işaret ediyor. Saldırganlar merkezi ağ kurallarının kontrolünü ele geçirdiğinde, kötü amaçlı Grup İlkesi aktif olduğu sürece yalnızca geleneksel uç nokta kötü amaçlı yazılım taraması yeterli olmayabilir. Kuruluşlar, kötü amaçlı politikaları kaynağında engellemeye, yönetici kimlik bilgilerini sıkı şekilde korumaya ve savunma yaklaşımını yalnızca kötü amaçlı yazılım taramasına değil, davranışların izlenmesine dayandırmaya öncelik vermeli."Güvenlik için alınması gereken önlemlerKaspersky, benzer saldırılara karşı şirketlere şu önerilerde bulunuyor:
* GPO İzleme: Ağ yöneticileri, GPO değişikliklerini yakından takip etmeli ve kurumsal ağın köküne bağlanan her yeni kural için güvenlik uyarıları yapılandırmalı.
* Çok Faktörlü Kimlik Doğrulama: VPN ve yönetim sistemlerine erişimde, fiziksel güvenlik anahtarları gibi kimlik avına dayanıklı çok faktörlü doğrulama yöntemleri kullanılmalı.
* Yetki Sınırlandırması: BT yöneticilerinin tüm sistemlere erişim sağlayan "ana anahtar" benzeri yetkileri kısıtlanmalı; "Domain Admin" hesapları yalnızca izole edilmiş sistemlerle sınırlandırılmalıdır.
Kaynak: (BYZHA) Beyaz Haber Ajansı
Bilim ve Teknoloji
Yayınlanma: 22 Eylül 2026 - 12:51
Kaspersky'den Uyarı: 'Payload' Fidye Yazılımı Artık Dosyaları Şifrelemiyor
Yeni Kaspersky raporu, “dosya şifrelemesine dayanmayan fidye saldırıları” yönteminin giderek yaygınlaştığına dikkat çekiyor
Bilim ve Teknoloji
22 Eylül 2026 - 12:51
İlginizi Çekebilir






