Çoğu fidye yazılımı saldırısı kötü amaçlı bir e-posta ile başlar. E-posta genellikle, kullanıcının kötü amaçlı yazılımı indirdiği, saldırgan tarafından kontrol edilen bir web sitesine bağlantı içerir. Ayrıca, kullanıcı dosyayı açtıktan sonra fidye yazılımını indiren kodlu kötü amaçlı bir ek içerebilir.
Saldırganlar genellikle Microsoft Office belgelerini ek olarak kullanır. Office, saldırganların komut dosyalarını programlamak için kullandığı bir Visual Basic for Applications (VBA) arabirimine sahiptir. Office'in en son sürümleri, dosyayı açarken komut dosyasını bir makro ile çalıştıran özelliği devre dışı bırakmıştır. Kötü amaçlı yazılım, kullanıcıdan komut dosyasını çalıştırmasını ister ve birçok kullanıcı bunu kabul eder. Bu nedenle kötü niyetli makrolar hala tehlikelidir.
Office makrosu, fidye yazılımını bir saldırganın sunucusundan indirir ve kötü amaçlı yazılım yerel cihazda çalışır. Fidye yazılımı, önemli dosyalar için ağınızı ve yerel depolamayı tarar ve bulduklarını şifreler. Şifreleme tipik olarak 128 bit veya 256 bit Gelişmiş Şifreleme Standardı (AES) simetrik şifrelemeden oluşur. Bu, süreci kaba kuvvet saldırılarına karşı dirençli hale getirir. Bazı fidye yazılımları ayrıca Rivest-Shamir-Adleman (RSA) gibi özel/genel anahtar şifrelemesi kullanır.
Fidye Yazılımı Nasıl Kaldırılır?
Fidye yazılımı geliştiricileri, kullanıcıların fidyeyi ödemedikleri sürece uygulamayı kaldırmalarını engelleyen bir özellik içerir. Bazı bilgisayar korsanları, kullanıcıların Windows masaüstüne erişmesini engellemek için ekran kilitleri kullanır. Dosyaları şifrelemek için kullanılan şifreleme kitaplıkları güvenli olduğundan, kötü amaçlı yazılım kaldırıldığında veriler şifrelenmiş ve erişilemez durumda kalır.
Etkilenen şirketlerin fidye ödememesini tavsiye ediliyor. Diğer uzmanlar, fidyeyi ödemenin dosyaların şifresini çözmeyi başardığını söylüyor. Bazen saldırganlar, fidye ödendikten sonra bile şifre çözme anahtarını sağlamaz. Bu sayede saldırının yönlendirildiği şirket dosyasız ve parasız kalır. Fidye yazılımını kaldırabilirsiniz. Ancak bir yedeğiniz olmadıkça fidye ödemeden dosyalarınızı kurtarmanız pek olası değildir.
Fidye Yazılımı Koruması
Cihazları ve verileri fidye yazılımlarından farklı şekillerde koruyabilirsiniz. Enfeksiyon genellikle kötü amaçlı bir e-posta iletisiyle başladığından, gelen iletileri şüpheli bağlantılar veya ekler için tarayan kötü amaçlı yazılımdan koruma siber güvenlikle başlayın. Bulunursa, kullanıcının gelen kutusuna ulaşmalarını önlemek için iletileri karantinaya alın.yt
Ağ içeriği filtreleme de etkilidir. Kullanıcıların saldırganlar tarafından kontrol edilen web sitelerine erişmesini engeller. E-posta filtreleriyle birlikte içerik filtreleme, fidye yazılımlarının ve çoğu kötü amaçlı yazılımın dahili ağınıza erişmesini önlemenin etkili bir yoludur.
ONGSEC notu: yedeğiniz var, peki geri dönebiliyor musunuz?
Fidye yazılımı vakalarında en sık duyduğumuz cümle şudur: "Bizim yedeğimiz var." Sonra ortaya çıkan tablo genellikle şu üçünden biridir: yedek de şifrelenmiştir, yedek aylardır alınmamaktadır ya da yedek vardır ama geri dönüş denenmediği için ne kadar süreceği bilinmemektedir.
Yedek almak bir işlem, geri dönebilmek bir yetenektir. İkisi farklı şeylerdir ve yalnızca ikincisi sizi kurtarır.
3-2-1-1-0 kuralı
Klasik 3-2-1 kuralı fidye yazılımı çağında yetersiz kaldı. Güncel hâli şöyle:
- 3 kopya (asıl + iki yedek)
- 2 farklı ortam türü
- 1 kopya tesis dışında
- 1 kopya değiştirilemez (immutable) veya çevrimdışı — fidye yazılımının erişemeyeceği yerde
- 0 doğrulama hatası — geri dönüş testi düzenli yapılır ve sonucu kayda geçer
Son iki hane sonradan eklendi çünkü saldırganlar davranış değiştirdi: artık şifrelemeye başlamadan önce yedek sunucularını arayıp siliyorlar. Ağa bağlı ve aynı kimlik bilgileriyle erişilebilen bir yedek, saldırganın da yedeğidir.
Ölçmediğiniz sürenin adı yoktur
İki sayı sözleşmede ve tatbikat raporunda yazılı olmalıdır:
- RTO (Recovery Time Objective) — sistemin ne kadar sürede tekrar çalışır hâle geleceği
- RPO (Recovery Point Objective) — en fazla ne kadarlık verinin kaybedilebileceği
Bu iki sayıyı tahmin etmek işe yaramaz; ölçmek gerekir. Gerçek bir tatbikatta "iki saat" sandığımız kurtarma süresinin on dört saat çıktığı çok oldu. Fark genellikle yedeğin kendisinden değil, unutulan bağımlılıklardan doğar: yeniden kurulacak sunucunun lisans anahtarı, etki alanı denetleyicisine erişim, ağ yapılandırması, uygulamanın bağlandığı üçüncü sistemin adresi.
Kimlik altyapısı: fark edilmeyen tek hata noktası
Active Directory ele geçirildiyse sunucuları geri yüklemek yetmez — saldırgan kimlik altyapısı üzerinden tekrar girer. AD ormanının kurtarılması ayrı bir plandır, ayrı bir tatbikat ister ve ayrı bir yedekleme stratejisi gerektirir. Kurumların büyük çoğunluğunda bu plan yoktur; olay anında öğrenilir.
Temiz oda ilkesi
Kurtarma, ele geçirilmiş ağın içine yapılmaz. Yeniden kurulan sistemler saldırganın hâlâ eriştiği bir ağa açılırsa süreç en baştan başlar. Ayrı bir ağ segmentinde, sıfırdan kurulmuş kimlik ile başlayan bir "temiz oda" kurgusu gerekir. Bunun tasarımı olaydan önce yapılmalıdır; olay günü tasarlanmaz.
Fidye ödemek
Ödeme, verinin geri geleceğini garanti etmez: anahtarın çalışmadığı, kısmen çalıştığı veya aynı gruptan ikinci bir talep geldiği vakalar yaygındır. Ayrıca ödeme, saldırganın verinin bir kopyasını sildiğini de göstermez — çift şantajda veri zaten dışarı çıkmıştır. Türkiye'de ödeme yapılması ayrıca suçtan kaynaklanan malvarlığının aklanması mevzuatı açısından risk doğurabilir. Kararı hukuk müşavirinizle ve —varsa— siber sigorta sağlayıcınızla birlikte vermeniz gerekir; teknik ekibin tek başına vereceği bir karar değildir.
İlk 60 dakika
Şüphe anında sırayla yapılacaklar, tartışmaya açık olmayacak şekilde yazılı olmalıdır:
- Etkilenen sistemleri ağdan ayır — kapatma, bellekteki kanıt kaybolur
- Yedekleme altyapısının erişimini kes, kimlik bilgilerini değiştir
- Olay kaydını başlat: zaman damgalı, kim ne yaptı
- Kimlik altyapısında ayrıcalıklı hesapların parolalarını sıfırla
- Yönetimi ve hukuk müşavirini bilgilendir; KVKK bildirim süresi 72 saattir
- Adli inceleme için disk ve bellek imajını al — temizlemeden önce
Bu listenin bir kâğıda basılıp sunucu odasının duvarına asılması, en pahalı güvenlik ürününden daha çok işe yarayabilir: olay anında kimse doküman sunucusuna erişemeyebilir.