En Gündem: Haber & Yaşam

© 2026 En Gündem: Haber & Yaşam

Payload fidye yazılımı kurumsal ağları şifrelemeden kilitliyor

Payload fidye yazılımı, Orta Doğu'daki bir üretim şirketinin ağını dosyaları şifrelemeden kilitledi; GPO üzerinden cihazları etkileyip verileri dark web'de yayımladı.

Payload fidye yazılımı kurumsal ağları şifrelemeden kilitliyor

Payload fidye yazılımı, Orta Doğu'daki bir üretim şirketine yönelik saldırıda dosyaları şifrelemeden kurumsal ağın kontrolünü ele geçirdi. Saldırganlar bilgisayarları kilitledi, fidye notlarını ekrana yansıttı ve çaldıkları verileri dark web'de yayımladı.

Payload saldırısı Active Directory ve GPO üzerinden ilerledi

Kaspersky Global Acil Durum Müdahale Ekibi'nin analizine göre saldırganlar, ağa giriş için yüksek ayrıcalıklı yönetici hesaplarını kullandı. Bu kimlik bilgilerinin muhtemelen oltalama yoluyla ele geçirildiği, ardından standart uzak erişim ve VPN giriş noktalarından kurumsal ağa erişildiği belirtildi.

Saldırı, şirketlerin merkezi kullanıcı ve bilgisayar ayarlarını yönetmek için kullandığı Active Directory altyapısına yöneldi. Failler, "PAYLOAD" adlı kötü amaçlı bir Grup İlkesi Nesnesi (GPO) oluşturarak ağdaki cihazlara müdahale etti.

Bu kural aracılığıyla yerel yönetici hesapları devre dışı bırakıldı, fidye notları dağıtıldı ve bilgisayarların masaüstü duvar kâğıtları ile kilit ekranları değiştirildi. GPO'ların meşru bir yönetim aracı olması nedeniyle, ele geçirilmiş yetkili hesaplarla yapılan değişikliklerin rutin BT işlemleri gibi görünebildiği kaydedildi.

Dosya şifreleme yerine veri sızıntısı ve operasyon kesintisi

Olay, fidye yazılımı saldırılarında dosya şifreleme yönteminden uzaklaşan yeni eğilime örnek gösterildi. Saldırganlar, ödeme talebini kriptografik anahtarlara dayandırmak yerine şirket operasyonlarını aksatmaya ve hassas verileri yayımlama tehdidine odaklandı.

Veri hırsızlığının tamamlanmasının ardından yönetici hesaplarına erişim sınırlamaları getirildi. Ele geçirilen veriler, şantaj girişiminin son aşamasında dark web üzerinde yayımlandı.

Kuruluşlara GPO ve yönetici hesabı uyarısı

Kaspersky Global Acil Durum Müdahale Ekibi güvenlik uzmanı Elsayed Elrefaei, merkezi ağ kuralları ele geçirildiğinde yalnızca uç nokta kötü amaçlı yazılım taramasının yeterli olmayabileceğini belirtti. Elrefaei, kötü amaçlı politikaların kaynağında engellenmesi ve yönetici kimlik bilgilerinin sıkı biçimde korunması gerektiğini ifade etti.

Uzmanlar, tüm GPO oluşturma ve değişikliklerinin izlenmesini, ağ köküne yeni bir kural bağlandığında güvenlik uyarısı üretilmesini öneriyor. VPN ve yönetim sistemlerinde kimlik avına dayanıklı çok faktörlü kimlik doğrulama kullanılması, yüksek yetkili "Domain Admin" hesaplarının ise izole sistemlerle sınırlandırılması tavsiye ediliyor.

Haberlerimizi Google'da Takip Edin Gelişmelerden anında haberdar olun. Google'da tercih edilen kaynak olarak ekleyin