Fidye yazılımı dünyasında alışılmışın dışında bir saldırı gündemde. Kaspersky Global Acil Durum Müdahale Ekibi (GERT), Orta Doğu’daki bir üretim şirketine yönelik gerçekleştirilen saldırıyı analiz ederek, saldırganların artık dosyaları şifrelemeden de kurumları zor durumda bırakabildiğini ortaya koydu. PAYLOAD fidye yazılımı ailesiyle bağlantılı bu saldırı, fidye yazılımı saldırılarındaki yöntem değişikliğinin dikkat çekici örneklerinden biri olarak öne çıkıyor.
Fidye Yazılımında Klasik Yöntem Değişiyor mu?
Bugüne kadar fidye yazılımı saldırılarının temel unsurlarından biri, kurbanın dosyalarını şifreleyip karşılığında şifre çözme anahtarı vaat etmekti. Ancak son dönemde saldırganların bu yöntemden giderek uzaklaştığı görülüyor. Bu yılın başında yayımlanan State of Ransomware 2026 raporu da aynı eğilime dikkat çekmişti: Failler, şifrelemeye başvurmak yerine operasyonları aksatmayı ve çalınan verileri dark web’de yayımlamakla tehdit etmeyi tercih edebiliyor. PAYLOAD saldırısı, bu yeni yaklaşımın somut bir örneği oldu.
Saldırı Ön Kapıdan, Gizlice Başladı
Saldırganların ağa girmek için karmaşık kötü amaçlı yazılımlara ihtiyaç duymadığı görüldü. Saldırganlar, ele geçirdikleri geçerli bir alan adı hesabını kullanarak şirketin FortiGate SSL VPN sistemi üzerinden doğrudan içeri girdi. Kaspersky, kimlik bilgilerinin nasıl ele geçirildiğini kesin olarak belirleyemedi; parola püskürtme veya credential stuffing saldırıları, oltalama yoluyla kimlik bilgisi toplama ve önceden ele geçirilmiş hesap bilgilerinin bir initial access broker’dan satın alınması olası senaryolar arasında gösterildi.
Hesap, etki alanı kökünde GPO oluşturup bağlayabilecek düzeyde yetkiye sahip olduğundan saldırganlar, Active Directory ortamında etki alanı yöneticisine eşdeğer kontrol elde etti.
Active Directory’nin Silaha Dönüştürülmesi
Saldırının en dikkat çekici yanı, kurumun kendi yönetim altyapısının aleyhine kullanılması oldu. Saldırganlar, bilgisayarların ayarlarını merkezi olarak yönetmeye yarayan Grup İlkesi Nesnesi (GPO) mekanizmasını hedef aldı ve “PAYLOAD” adını verdikleri kötü niyetli bir GPO oluşturdu.
Bu politika etki alanı köküne bağlandığında, etki alanına bağlı Windows sistemlerine fidye notları dağıtıldı, masaüstü duvar kâğıdı ve kilit ekranı saldırganların mesajıyla değiştirildi, oturum açma bildirimi değiştirildi ve yerel yönetici hesabı devre dışı bırakıldı. Saldırganlar ayrıca “win Firewall Off” adlı ikinci bir GPO oluşturarak Windows Güvenlik Duvarı’nı tüm profillerde devre dışı bıraktı.
Tüm bu süreç, Windows uç noktalarında bir fidye yazılımı çalıştırılmadan ve dosyalar şifrelenmeden gerçekleştirildi. Kaspersky’nin incelemesinde Windows sistemlerinde kalıcı kötü amaçlı yazılım veya aktif kötü amaçlı süreç de tespit edilmedi. Bununla birlikte araştırmacılar, kurumun Linux sunucularında ESXi’yi hedefleyen bir PAYLOAD fidye yazılımı örneği buldu.
Saldırının Son Aşaması: Veriler Dark Web’de
Saldırının son aşamasında saldırganlar, önceden sızdırdıkları hassas kurumsal verileri kullanarak şirket üzerindeki baskıyı artırdı. Dosya sunucuları ve bazı diğer sistemlerden veri sızdırıldığı tespit edilirken, ele geçirilen veriler daha sonra dark web üzerinde yayımlandı.
Böylece saldırganlar, geleneksel olarak dosyaları şifreleyerek oluşturulan baskının yerine operasyonel kesinti ve veri sızıntısını kullandı.
Uzmanlar Ne Diyor?
Bu saldırı, güvenlik ekipleri açısından önemli bir örnek oluşturuyor: Artık tehditleri yalnızca kötü amaçlı yazılım dosyaları ve süreçleri üzerinden tespit etmek yeterli olmayabilir. Meşru hesapların ve yönetim mekanizmalarının gerçekleştirdiği sıra dışı işlemleri de tespit edebilecek davranış ve altyapı odaklı izleme yöntemlerine ihtiyaç var.
Kaspersky özellikle GPO oluşturma ve değişikliklerinin izlenmesini, etki alanı kökündeki GPO bağlantılarının denetlenmesini, SYSVOL üzerindeki beklenmedik dosya değişikliklerinin takip edilmesini ve VPN ile yönetim erişimlerinde oltalamaya dayanıklı çok faktörlü kimlik doğrulama kullanılmasını öneriyor.
PAYLOAD saldırısı, saldırganların sistemi doğrudan kırmak yerine mevcut yönetim araçlarını kendi amaçları doğrultusunda kullanabildiğini ve fidye saldırılarında şifrelemenin artık her zaman gerekli olmadığını gösteriyor.
