Bir Fidye Yazılımı Saldırısının Anatomisi: İlk Erişimden Şifrelemeye
3 Ekim 2026
Fidye yazılımı saldırıları, medyada göründüğü gibi “bir anda her şeyin şifrelenmesi” değildir. Genellikle günler, bazen haftalar süren, aşamalı bir süreçtir. Bu aşamaları anlamak önemlidir: çünkü saldırıyı şifreleme adımından önce fark edip durdurmak mümkündür. İşte tipik bir fidye yazılımı saldırısının anatomisi.
Aşama 1: İlk erişim
Saldırgan ağa bir şekilde girer. En yaygın yollar:
- Oltalama (phishing): Zararlı ek veya bağlantıyla kullanıcı kandırılır.
- Açık dış yüzey: İnternete açık bir servis, zayıf/varsayılan parolalı uzak erişim (RDP vb.) veya yamasız bir zafiyet.
- Sızmış kimlik bilgileri: Başka yerden sızan parolaların denenmesi (credential stuffing).
İlk erişim, dış yüzeyinizin güvenliğinin neden bu kadar önemli olduğunu gösterir; saldırının kapısı çoğunlukla buradadır.
Aşama 2: Yerleşme ve keşif
Saldırgan içeri girdikten sonra hemen şifrelemez. Önce:
- Kalıcılık sağlar (yeniden başlatmada erişimi kaybetmemek için).
- Ağı keşfeder: hangi sistemler var, veriler nerede, yedekler nerede.
- Yetki yükseltmeye çalışır (yönetici erişimi).
Aşama 3: Yanal hareket ve yedek imhası
Yönetici erişimiyle saldırgan ağda yanal hareket eder, mümkün olduğunca çok sisteme yayılır. Kritik ve sık atlanan adım: yedekleri bulup silmek/şifrelemek. Amaç, kurbanın geri dönüş seçeneğini ortadan kaldırıp fidye ödeme baskısını artırmaktır. (Değiştirilemez/çevrimdışı yedeklerin önemi tam burada ortaya çıkar.)
Aşama 4: Sızdırma ve şifreleme
Modern fidye yazılımları çoğu zaman çifte gasp uygular: önce veriyi dışarı sızdırır, sonra şifreler. Böylece kurban ödemese bile “veriyi yayınlarız” tehdidiyle baskı sürer. Şifreleme, saldırının son ve en görünür adımıdır — ama iş işten geçmiştir.
Savunma her aşamada mümkün
- İlk erişim: Güçlü dış yüzey, MFA, oltalama farkındalığı, yama yönetimi.
- Keşif/yayılma: Ağ segmentasyonu, en az ayrıcalık, anomali tespiti.
- Yedek imhası: Değiştirilemez ve çevrimdışı yedekler.
- Sızdırma: Giden veri anomalisi izleme, veri erişim kontrolleri.
Özet
Fidye yazılımı aşamalı bir süreçtir: ilk erişim → yerleşme/keşif → yanal hareket ve yedek imhası → sızdırma ve şifreleme. Şifreleme son adım olduğu için, önceki aşamalarda saldırıyı fark edip durdurmak mümkündür. En etkili kombinasyon: sağlam dış yüzey (giriş kapısını kapat), segmentasyon (yayılmayı yavaşlat) ve değiştirilemez yedek (geri dönüşü garanti et).
Kaynaklar: CISA StopRansomware, MITRE ATT&CK.
Fidye yazılımının en yaygın giriş kapısı, dış yüzeydeki açık bir servis veya zayıf yapılandırmadır. CyberTestify’ın taraması bu ilk erişim yüzeyini haritalar.