Siber Güvenlik

Kaspersky, Dosya Şifrelemeksizin Ağ Kontrolü Alan ‘Payload’ Fidye Yazılımını Analiz Etti

22 Eyl 2026

Payload: Dosya Şifrelemesiz Yeni Saldırı Yöntemi

Kaspersky Global Acil Durum Müdahale Ekibi (GERT), Payload fidye yazılımı ailesinin geleneksel şifrelemeye dayanmayan yeni ve ileri saldırı yöntemini analiz eden kapsamlı bir rapor yayımladı. Orta Doğu’daki bir üretim şirketine yönelik olay müdahalesi sırasında tespit edilen saldırı, siber tehdit ortamında önemli bir paradigma kaymasını göstermektedir.

Bu saldırı, Kaspersky’nin 2026 başlarında yayımladığı "Fidye Yazılımlarının Durumu 2026" (State of Ransomware 2026) raporunda belirtilen trendleri doğrulamaktadır. Saldırganlar, geleneksel dosya şifreleme yöntemlerinden uzaklaşarak, operasyonların doğrudan kesintiye uğratılması ve çalınan hassas verilerin tehdit unsuru olarak kullanılması stratejisine yönelmektedir.

İlk Sızma: Yönetici Hesaplarının Ele Geçirilmesi

Saldırganlar, kurumsal ağa girmek için karmaşık zararlı yazılım kullanmak yerine doğrudan yönetici (admin) yetkilerini hedef aldı. Muhtemelen oltalama (phishing) saldırıları yoluyla yüksek ayrıcalıklı kullanıcı kimlik bilgilerini elde eden eylemciler, standart uzak erişim ve VPN giriş noktaları aracılığıyla kurumsal ağa doğrudan erişim sağladı.

Saldırganların hareketleri, güvenlik izleme sistemleri tarafından rutin BT yönetim görevleri olarak algılandı. Bu durum, yetkilendirilmiş personel hesaplarının kötüye kullanılmasının, güvenlik altyapısından ne kadar etkili bir şekilde gizlenebileceğini göstermektedir.

Ağ Yönetim Araçlarının Silahlaştırılması

Saldırganlar, saldırıyı ileri taşımak için kurumsal ağın kendi güvenilir yönetim araçlarını istismar etti. Active Directory (AD) üzerinde kötü amaçlı bir Grup İlkesi Nesnesi (Group Policy Object – GPO) oluşturdular.

GPO’lar, ağ yöneticilerinin kurumsal ortamda binlerce cihazın ayarlarını merkezi olarak ve anında yapılandırmasını sağlayan meşru yönetim mekanizmalıdır. Grup İlkesi yüksek ayrıcalıklı bir sistem olduğundan, ele geçirilmiş yönetici hesapları üzerinden gerçekleştirilen kötü amaçlı değişiklikler, meşru BT faaliyetleriyle ayırt edilmesi zor hale gelmektedir.

Saldırganlar, tüm saldırıyı "PAYLOAD" adını verdikleri kötü amaçlı GPO kuralı içinde işlettiler. Bu kural, sistemlerin güncellenmiş politikaları işlemesiyle birlikte:

  • Yerel yönetici hesaplarını devre dışı bıraktı
  • Fidye notlarını tüm cihazlara dağıttı
  • Kilit ekranı ve masaüstü duvar kâğıdını ele alarak fidye mesajını sundu

Veri Hırsızlığı ve Şantaj

Saldırganlar, ağ kontrolünü sağladıktan sonra çalışmalarını şirketin değerli verilerinin ele geçirilmesine odakladı. Veri hırsızlığı tamamlandıktan ve yönetici hesaplarına yönelik erişim kısıtlamaları devreye alındıktan sonra, ele geçirilen veriler şantaj kampanyasının son aşaması olarak Dark Web’de yayımlandı.

Bu yaklaşım, fidye yazılımının evrimini göstermektedir: artık şifrelemeden türetilen kriptografik anahtarlar üzerinden ödeme talep etmek yerine, operasyonel aksamaların hayata geçirilmesi ve veri sızıntısının tehdidi kombinasyonu kullanılmaktadır.

Güvenlik Çıkarımları

Payload saldırısı, kurumsal güvenlik mimarisine yönelik çeşitli tehditleri vurgular. Yönetici hesaplarının güvenliği, ağ mimarisinde kritik bir hassiyettir. Privilege Escalation (ayrıcalık yükseltme) ve lateral movement (yanal hareket) teknikleri artık geleneksel ağ bölünmesinin ötesinde, yerleşik yönetim araçlarını kötüye kullanabilmektedir.

İlgili Haberler