← Tüm yazılar

Bir Fidye Yazılımı Saldırısının Anatomisi: İlk Erişimden Şifrelemeye

3 Ekim 2026

Bir Fidye Yazılımı Saldırısının Anatomisi: İlk Erişimden Şifrelemeye

Fidye yazılımı saldırıları, medyada göründüğü gibi “bir anda her şeyin şifrelenmesi” değildir. Genellikle günler, bazen haftalar süren, aşamalı bir süreçtir. Bu aşamaları anlamak önemlidir: çünkü saldırıyı şifreleme adımından önce fark edip durdurmak mümkündür. İşte tipik bir fidye yazılımı saldırısının anatomisi.

Aşama 1: İlk erişim

Saldırgan ağa bir şekilde girer. En yaygın yollar:

  • Oltalama (phishing): Zararlı ek veya bağlantıyla kullanıcı kandırılır.
  • Açık dış yüzey: İnternete açık bir servis, zayıf/varsayılan parolalı uzak erişim (RDP vb.) veya yamasız bir zafiyet.
  • Sızmış kimlik bilgileri: Başka yerden sızan parolaların denenmesi (credential stuffing).

İlk erişim, dış yüzeyinizin güvenliğinin neden bu kadar önemli olduğunu gösterir; saldırının kapısı çoğunlukla buradadır.

Aşama 2: Yerleşme ve keşif

Saldırgan içeri girdikten sonra hemen şifrelemez. Önce:

  • Kalıcılık sağlar (yeniden başlatmada erişimi kaybetmemek için).
  • Ağı keşfeder: hangi sistemler var, veriler nerede, yedekler nerede.
  • Yetki yükseltmeye çalışır (yönetici erişimi).

Aşama 3: Yanal hareket ve yedek imhası

Yönetici erişimiyle saldırgan ağda yanal hareket eder, mümkün olduğunca çok sisteme yayılır. Kritik ve sık atlanan adım: yedekleri bulup silmek/şifrelemek. Amaç, kurbanın geri dönüş seçeneğini ortadan kaldırıp fidye ödeme baskısını artırmaktır. (Değiştirilemez/çevrimdışı yedeklerin önemi tam burada ortaya çıkar.)

Aşama 4: Sızdırma ve şifreleme

Modern fidye yazılımları çoğu zaman çifte gasp uygular: önce veriyi dışarı sızdırır, sonra şifreler. Böylece kurban ödemese bile “veriyi yayınlarız” tehdidiyle baskı sürer. Şifreleme, saldırının son ve en görünür adımıdır — ama iş işten geçmiştir.

Savunma her aşamada mümkün

  • İlk erişim: Güçlü dış yüzey, MFA, oltalama farkındalığı, yama yönetimi.
  • Keşif/yayılma: Ağ segmentasyonu, en az ayrıcalık, anomali tespiti.
  • Yedek imhası: Değiştirilemez ve çevrimdışı yedekler.
  • Sızdırma: Giden veri anomalisi izleme, veri erişim kontrolleri.

Özet

Fidye yazılımı aşamalı bir süreçtir: ilk erişim → yerleşme/keşif → yanal hareket ve yedek imhası → sızdırma ve şifreleme. Şifreleme son adım olduğu için, önceki aşamalarda saldırıyı fark edip durdurmak mümkündür. En etkili kombinasyon: sağlam dış yüzey (giriş kapısını kapat), segmentasyon (yayılmayı yavaşlat) ve değiştirilemez yedek (geri dönüşü garanti et).

Kaynaklar: CISA StopRansomware, MITRE ATT&CK.

Fidye yazılımının en yaygın giriş kapısı, dış yüzeydeki açık bir servis veya zayıf yapılandırmadır. CyberTestify’ın taraması bu ilk erişim yüzeyini haritalar.