Siber güvenlik uzmanları, fidye yazılımı grupları Akira ve Lynx’in saldırılarını yönetilen servis sağlayıcılarına (MSP) doğru yoğunlaştırdığı konusunda uyarıyor. Acronis Threat Research Unit ve sektörel raporlar; Ransomware-as-a-Service (RaaS) modeli ve çift fidye (şifreleme + veri sızıntısı) taktiklerinin bu iki grupta belirginleştiğini aktarıyor. Akira’nın yüzlerce mağdur duyurduğu, Lynx’in ise 2024 ortasından beri hızla yükseldiği kaydediliyor.
Neden MSP’ler?
MSP’ler, çoklu müşteri ortamlarına erişim sağladıkları için saldırganlar açısından çarpan etkisi yaratır. Tek bir MSP’nin ele geçirilmesi; yama, izleme veya uzak erişim araçları üzerinden birden fazla kuruma sıçrama imkânı verebilir. Bu nedenle hem itibar, hem de tedarik zinciri riski büyür. Acronis, bu tabloyu MSP’ler için “en sıcak tehdit alanı” olarak nitelendiriyor. Acronis
Akira: Kimlik Bilgileri ve VPN’den, Güvenlik Araçlarını Devre Dışı Bırakmaya
Akira; geçmişte VPN zafiyetlerinden yararlanmasıyla öne çıktı. Son dönemde ise çalıntı kimlik bilgileri ve yönetici hesapları üzerinden içeri sızıp, EDR/AV süreçlerini devre dışı bıraktıktan sonra şifreleme + sızıntı akışını işletiyor. Bazı olaylarda MSP’lerin de listelendiği, hatta Hitachi Vantara gibi büyük kurumların 2025’te fidye vakası duyurduğu biliniyor. IT ProHitachi Vantara LLC
Lynx: INC’in Yeniden Markalanmış Hâli, Oltalama ile İlk Temas
Araştırmalara göre Lynx, 2024’te görülen INC fidye yazılımının rebrand edilmiş bir sürümü olarak değerlendiriliyor. Taktiğinde oltalama e-postaları üzerinden zararlı yük bırakma, sistem bilgisini toplama, kimlik bilgisi hırsızlığı ve güvenlik yazılımlarını kaldırma gibi adımlar var. Küresel istihbarat notlarında çift fidye yöntemi ve veri sızıntı siteleri ile birlikte hareket ettiği aktarılıyor. Unit 42Fortinet
Taktikler, Teknikler, Prosedürler (Yüksek Düzey)
- İlk erişim: Oltalama / kimlik bilgisi çalma / VPN cihaz zafiyetleri
- Yanal hareket: Uzak yönetim araçları ve meşru araç kötüye kullanımı
- Savunma kaçınma: EDR/AV durdurma, log temizleme
- Etki: Kritik sistemlerin şifrelenmesi + veri sızıntısı ile şantaj
Bu akış, MSP’ler için müşteri ortamlarına yayılma riskini artırır. IT Pro
MSP’ler İçin Savunma Kontrol Listesi
- MFA her yerde: Özellikle VPN, uzaktan yönetim ve panel erişimlerinde zorunlu MFA.
- Zafiyet ve yama yönetimi: VPN/edge cihazları ve uzak yönetim yazılımları için SLA’lı yama; risk temelli önceliklendirme.
- Ayrıcalıkların sınırlandırılması: Least-privilege, ayrı break-glass hesaplar, parolasız/anahtarlı kimlik.
- EDR/XDR korelasyonu: Kimlik, uç nokta ve ağ telemetrisini birleştirip anomalik davranış yakalama.
- Yedekleme & kurtarma: 3-2-1 stratejisi, offline/immutable kopyalar ve düzenli geri-yükleme testleri.
- Tedarikçi zinciri hijyeni: Üçüncü parti eklenti ve uzaktan erişim araçları için kabul listesi, imza/doğrulama kontrolleri.
- İnsider & oltalama eğitimi: Yüksek riskli ekipler (NOC/Helpdesk) için sürekli simülasyon.
Watch list: Sektörel Görünüm
Sektör kaynakları, Akira ve Lynx’in KOBİ’ler ve MSP’ler üzerinde yoğunlaştığını; çift fidye taktiğinin standart hâle geldiğini; bazı durumlarda yüzlerce kurbanın listelendiğini raporluyor. MSP’lerin uzaktan erişim altyapısı (RMM, PSA, VPN) bu bağlamda kritik korunması gereken katmanlar. IT ProAcronis
Not: Bu içerik bilgilendirme amaçlıdır; saldırı gerçekleştirmeye yönelik teknik talimat içermez.
