PunchIran threatens to expand war to Indian Ocean if US attacks againCNN TürkSON DAKİKA! MSB: Kıbrıs'taki gelişmeler izleniyorThe Jerusalem Post'Paper sultan': Katz attacks Erdogan over United Nations General Assembly speechInquirerMarcos honors Quirino Gov. Cua’s legacy in public serviceESPN Deportes¡En vivo! Primera práctica en GP de AzerbaiyánBollywood HungamaBREAKING: Love & War to release in IMAX; Sanjay Leela Bhansali returns to the format 9 years after PadmaavatSouth China Morning PostAlibaba unveils ‘pragmatic’ AI road map to drive monetisation, infrastructure efficiencyCapital FMTwo arrested after allegedly taking Sh30,000 to kill EACC probeStraits Times SportViking Leader can put rivals to the swordIl Fatto Quotidiano“Federica aveva finito qui la sua bellissima passeggiata… E noi da qui continuiamo la strada con appassionata umanità”: l’esordio di Raffaella Griggi a Chi l’ha Visto? porta a casa ascolti positiviScreen RantStar Trek's Officially Unveils Seven Of Nine Redesign With No Borg ImplantsNHK 社会警察署改修工事かたり1400万円余を詐取か 設計会社役員ら逮捕
The Daily Newsstand · Free, Always
Thursday, September 24, 2026

Payload fidye yazılımı ortaya çıktı

Translate

GERT, Payload fidye yazılımı ailesinin yeni ve gelişmiş bir saldırı yöntemini analiz eden yeni bir rapor yayımladı. Orta Doğu’daki bir üretim şirketine yönelik olay müdahalesi sırasında tespit edilen saldırı, siber suçlarda yaşanan önemli bir değişime işaret ediyor.

Saldırganlar, geleneksel bir fidye yazılımı şifreleyicisi kullanmadan şirketin ağı üzerinde tam kontrol sağladı; bilgisayarların kilitlenmesini, fidye notlarının görüntülenmesini ve masaüstü duvar kâğıtlarının değiştirilmesini sağladı.

Bu olay, güvenlik uzmanlarının bu yılın başlarında yayımladığı State of Ransomware 2026 (Fidye Yazılımlarının Durumu 2026) raporunda dikkat çekilen trendlerden birini ortaya koyuyor: Saldırganlar geleneksel dosya şifreleme yöntemlerinden giderek uzaklaşıyor. Bunun yerine “dosya şifrelemesine dayanmayan fidye saldırıları” yöntemlerine yönelerek, mağdurlardan ödeme almak için kriptografik anahtarlara güvenmek yerine operasyonların doğrudan kesintiye uğratılmasına ve çalınan hassas verilerin dark web’de yayımlanmasına odaklanıyor.

İlk Sızma: Ön Kapıdan Sessizce İçeri Girdiler

Saldırganlar ağa sızmak için karmaşık zararlı yazılımlar kullanmak yerine, doğrudan yönetici (admin) yetkilerini ele geçirerek ilk savunma hatlarını aştı. Muhtemelen oltalama (phishing) yoluyla yüksek ayrıcalıklı kullanıcı kimlik bilgilerini temin eden failler; standart uzak erişim ve VPN giriş noktaları üzerinden kurumsal ağa doğrudan giriş yaptı. Saldırganların güvenlik izleme sistemlerine rutin görevlerini yürüten yetkili BT personeli gibi görünmesi nedeniyle bu süreç hiçbir engele takılmadan ilerledi.

Saldırının Gelişimi: Ağın Kendi Kuralları Silaha Dönüştürüldü

Saldırganlar, saldırıyı ilerletmek için şirketin güvenilir yönetim araçlarını kullandı. Kurumsal ağın temel bileşenlerinden biri olan Active Directory’yi hedef alarak kötü amaçlı bir Grup İlkesi Nesnesi (Group Policy Object – GPO) kuralı oluşturdular.

GPO’lar, ağ yöneticilerinin binlerce çalışan bilgisayarındaki ayarları anında yapılandırmasını sağlayan araçlardır. Grup İlkesi, meşru ve yüksek ayrıcalıklı bir yönetim mekanizması olduğundan, ele geçirilmiş ayrıcalıklı hesaplar üzerinden gerçekleştirilen kötü amaçlı değişiklikler meşru BT faaliyetleriyle benzer görünebilir. Saldırganlar tüm saldırıyı “PAYLOAD” adını verdikleri kötü amaçlı bir GPO kuralının içine yerleştirerek sessizce ilerledi. Kural, sistemlerin güncellenen politikaları işlemesiyle birlikte yerel yönetici hesaplarını devre dışı bıraktı, fidye notlarını dağıttı ve tüm bilgisayarların masaüstü duvar kâğıdı ile kilit ekranını ele geçirerek fidye mesajını gösterdi.

Verilerin dark web’e sızdırılması

Saldırganlar, çalışmalarını şirketin değerli verilerini ele geçirmeye odakladı. Veri hırsızlığı tamamlandıktan ve yönetici hesaplarına yönelik erişim kısıtlamaları devreye alındıktan sonra, ele geçirilen veriler şantaj girişiminin son aşaması olarak dark web’de yayımlandı.

View the original on CNN Türk

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.