Ana içeriğe atlayın

Fidye yazılımı (ransomware) nedir? Nasıl çalışır ve nasıl korunursunuz?

Fidye yazılımı nedir?

Fidye yazılımı (ransomware), dosyalarınızın veya tüm cihazınızın kontrolünü ele geçirip, siz fidyayı ödeyene kadar onları rehin tutan kötü amaçlı yazılımdır. Bilgisayarınızı çalmaz; sadece kapıyı kilitler ve anahtar için ücret talep eder.

Fidye yazılımı saldırısı gerçekte nedir ve bir saldırıyı nasıl durdurursunuz? Bu saldırıların nasıl geliştiğini, neler yapabildiklerini ve fidye yazılımına karşı kendinizi nasıl çok daha zor bir hedef haline getireceğinizi anlatıyoruz.

Bilmeniz gerekenler:
  • Fidye yazılımı, dosyaları şifreleyen, cihazları kilitleyen veya veri çalan ve fidye ödenene dek işlemi sürdüren bir şantaj yazılımıdır.
  • Çoğu enfeksiyon kimlik avı e-postaları, kötü amaçlı indirmeler, ele geçirilmiş parolalar veya yamalanmamış yazılımlar ile başlar.
  • Günümüz saldırganları sık sık şifrelemeden önce verileri dışarı çıkarır; bu nedenle yalnızca yedekler hasarı geri çevirmeye yetmeyebilir.
  • Fidye ödemek genellikle doğru karar değildir; şifre çözme başarısız olabilir ve çalınan veriler yine sızdırılabilir.
  • İzole yedekler, hızlı güncellemeler, güçlü hesap güvenliği ve güvenlik yazılımları birleştiğinde riski büyük ölçüde azaltır.
  • Bir cihaz enfekte olduysa derhal bağlantısını kesin ve fidye notunu delil olarak saklayın.

Siber güvenlik bağlamında fidye yazılımı nedir?

Siber güvenlikte fidye yazılımının tanımı basittir: şantaj amacıyla oluşturulmuş kötü amaçlı yazılım. Genellikle dosyaları şifreleyerek veya cihaz erişimini engelleyerek erişimi bloke eder ve ödeme talep eder. Pek çok varyant önce veriyi çalar; bu da fidye yazılımını bugün en ciddi siber tehditlerden biri yapar.

İsim, "ransom" (fidye) ile "software" (yazılım) kelimelerinin birleşimidir ve program türü kadar bir iş modelini de tanımlar. Casus yazılım gizli kalarak kazanç sağlarken, fidye yazılımı yalnızca kurban dosyalarının kilitlendiğini bildiğinde ve saldırganın ne istediğini anladığında kârlı olur.

Fidye yazılımı bir virüs müdür?

Tam olarak değil. İkisi de birer kötü amaçlı yazılımdır, ama farklı şeylere göre adlandırılırlar. Virüs, yayılma biçimiyle tanımlanır — kendisini diğer dosya veya programlara kopyalar. Fidye yazılımı ise ne yaptığıyla tanımlanır: dosyalarınızı şifreler ve ödeme talep eder.

Fidye yazılımı nasıl çalışır?

Fidye yazılımı aşamalar halinde çalışır. Kötü amaçlı yazılım önce bir cihaza erişim sağlar, sonra önemli verileri bulur, çoğu durumda bunları dışarı kopyalar, dosyaları şifreler ve bir fidye talebi gösterir.

İlk erişimden fidye talebine kadar fidye yazılımı saldırı aşamaları

Saldırganlar erişimi nasıl elde ediyor?

Üç ana yol vardır: kimlik avı e-postası, çalınmış kimlik bilgileri ve yamalanmamış yazılım. Sadece ilk yol birinin tıklamasını gerektirir; bu yüzden enfeksiyon bazen hiçbir belirgin indirme olmadan başlayabilir.

Bir kimlik avı mesajı fatura, teslimat bildirimi veya iş arkadaşından geliyormuş gibi davranır; eki veya bağlantısı açıldığında kötü amaçlı yazılım yüklenir. Ele geçirilmiş web siteleri ve sahte yazılım indirmeleri de aynı prensiple çalışır.

Kimlik bilgisi yolunu kullanmak daha saptırıcıdır. Başka bir veri ihlalinde açığa çıkan bir parola aylar sonra hâlâ bir uzak erişim portalında işe yarayabilir; bu saldırgana mücadele edilmesi gereken bir sızma yerine geçerli bir oturum sağlar.

Yamalanmamış yazılım ise aldatmaya hiç ihtiyaç bırakmaz. Saldırgan açığı istismar eder ve kullanıcı eylemi gerekmez.

Saldırganlar erişimi sağladıktan sonra ne olur?

Saldırganlar nadiren hemen şifrelemeye başlar. Önce ağı keşfederler, en değerli dosyaları hedef seçerler ve bunları kendi sunucularına kopyalarlar. Ancak o zaman dosyalar şifrelenir ve fidye notu iletilir; genellikle bir süre ve çalınan verileri yayınlama tehdidi vardır.

Keşif birkaç gün veya hafta sürebilir ve genellikle kurbanın en çok kaybetmek istemeyeceği şeylere odaklanır: bir ev bilgisayarındaki fotoğraf arşivi veya bir şirket ağındaki müşteri kayıtları ve yedekler gibi.

Saldırganlar neden ödeme talep ediyor?

Kurban kendi dosyaları için başkalarından çok daha fazla ödemeye hazırdır. Çalınan veriler, alıcı bulunsa bile satılmak zorundadır ve alıcı ne teklif ederse onu öder. Bir kuruluşu kendi sistemlerinden kilitlemek, müzakere etmek zorunda kalan bir alıcı oluşturur.

Fidye yazılımına örnekler nelerdir?

Fidye yazılımı saldırıları 1989'a kadar uzanır; o dönemde disketlerle dağıtılan ilkel bir program posta yoluyla ödeme talep etmişti. 2000'lerin ortalarından beri ise hızla evrildi. Özellikle iki saldırı, fidye yazılımının ne kadar hızlı ve geniş yayılabileceğine ilişkin beklentileri değiştirdi.

WannaCry

Mayıs 2017'de WannaCry birkaç gün içinde yaklaşık 150 ülkede 200.000 civarında bilgisayarı enfekte etti. Eski Windows sistemlerindeki bir açığı kendiliğinden kullanarak yayıldı; e‑posta aldatmacasına veya bir tıklamaya gerek yoktu. O açık için bir yama haftalar öncesinden vardı ve yamayı kuran makineler etkilenmedi. WannaCry, fidye yazılımını gündeme taşıdı; ders hâlâ geçerli: yamalanmamış yazılım bir enfeksiyonu salgına dönüştürebilir.

Maze ve modern fidye yazılımları

Maze 2019'da oyun planını değiştirdi. Operatörleri şifrelemeden önce verileri çaldı ve ödemeyi reddeden kurbanlardan örnekler yayımladı; bu, iyi bir yedeğin artık yeterli olmadığını kanıtladı. Bu yaklaşım hızla standart hale geldi. LockBit, Akira ve Qilin gibi gruplar şimdi pazarlık portalları ve sızıntı siteleri de içeren, işletme benzeri operasyonlar yürütüyorlar.

Fidye yazılımı ana türleri nelerdir?

Fidye yazılımı türleri genellikle kötü amaçlı yazılımın verilerinize ve cihazınıza ne yaptığını temel alarak sınıflandırılır; kısacası fidye yazılımı ne yapar? Dosyalarınızı şifreler, cihazınızı kilitler, verilerinizi çalar veya bunların bir kombinasyonunu uygular.

Kripto fidye yazılımı

Kripto fidye yazılımı, güçlü kriptografi kullanarak bireysel dosyaları şifreler ve cihazı çalışır vaziyette bırakır. Belgeler, tablolar ve fotoğraflar görünür kalır ama açılmaz; genellikle tanıdık olmayan bir uzantı ile yeniden adlandırılırlar. Bilgisayar, fidye talebini göstermek için yeterince çalışır durumda olur.

Locker fidye yazılımı

Locker türü, bireysel dosyalar yerine tüm cihazı bloke eder. Normal masaüstünün yerine tam ekran bir mesaj gelir ve klavye ile fare yalnızca ödeme bilgilerini girmek için yanıt verir gibi görünür. Altındaki dosyalar genellikle sağlam bırakılır; bu yüzden locker türleri kripto fidye yazılımına göre kurtarması daha kolay olabilir.

Veri hırsızlığı odaklı fidye yazılımı

Bazı modern fidye yazılımları dosyaları şifrelemek yerine veya bunun yanı sıra hassas bilgileri çalmayı önceliklendirir. Şantaj, çalınan verileri ifşa etmekle veya satmakla tehdit etmekten gelir; bu nedenle dosyaları yedekten geri yüklemek gizlilik riskini çözmez.

Çifte şantaj, üçlü şantaj ve Hizmet olarak fidye yazılımı (RaaS) nedir?

Fidye yazılımı artık bir endüstri haline geldi; bu üç terim kodun nasıl çalıştığından çok nasıl işletildiğini açıklar.

Çifte ve üçlü şantaj

Çifte şantaj şifrelemeyi veri hırsızlığı ile eşleştirir. Şifre çözme anahtarı için ödeme yapsanız bile çalınan dosyaların gizli tutulması için ikinci bir talep gelebilir. Üçlü şantaj, kurbanın müşterilerine ulaşmak, hizmetleri çevrimdışı almak veya çalışanları doğrudan taciz etmek gibi ek baskılarla daha da artırır.

Hizmet olarak fidye yazılımı nedir?

Hizmet olarak fidye yazılımı, yani RaaS, abonelik işi gibi çalışır. Geliştiriciler kötü amaçlı yazılımı ve ödeme altyapısını oluşturur, sonra saldırıları gerçekleştiren siber suçlulara kiralar ve gelir paylaşımı yaparlar. Bu model teknik beceri ihtiyacını ortadan kaldırdı ve aktif saldırgan sayısının artmasına yol açtı; fidye yazılımını en kârlı siber suç türlerinden biri haline getirdi. Ayrıca aynı fidye yazılımı ailesinin binlerce alakasız saldırıda ortaya çıkmasını açıklar.

Fidye yazılımının uyarı işaretleri nelerdir?

Fidye yazılımı saldırıdan önce veya saldırı sırasında kendini ele verebilir; erken fark etmek hasarı sınırlayabilir. Aşağıdaki işaretlerden birkaçını aynı anda görürseniz cihazı enfekte olarak kabul edin ve hemen harekete geçin.

En yaygın enfeksiyon belirtileri

Özellikle şu belirtilere dikkat edin:

  • Aniden açılmayan dosyalar veya garip yeni dosya uzantıları
  • Metin dosyası, duvar kağıdı veya açılır pencere olarak görünen bir fidye notu
  • Erişimi geri vermek için ödeme talep eden kilitli ekran
  • Sizin müdahaleniz olmadan devre dışı bırakılmış güvenlik yazılımı
  • Olağandışı disk etkinliği veya fark edilir derecede yavaş sistem
  • Ağ sürücülerindeki, paylaşılan klasörlerdeki veya bağlı cihazlardaki dosyaların okunamaz hale gelmesi

Bir fidye notu nasıl görünür?

Çoğu fidye notu bir şablonu takip eder: dosyaların şifrelendiği veya çalındığı bildirimi, bir fiyatın kripto para ile belirtilmesi, ödeme talimatları veya iletişim kanalı ve bir son tarih. Bazıları geri sayım sayacı veya verilerin yayımlanacağı tehdidini ekler.

Bir fidye notu bulursanız etkilenen cihazın bağlantısını derhal kesin ve fidye notunu tanımlayana kadar şifrelenmiş dosyaları silmekten kaçının.

Fidye yazılımı cihazlarınızda nasıl yayılır?

Bir makineye sızmak saldırgan için kolay kısımdır. Asıl zarar, enfeksiyon dışarı doğru yayıldıkça meydana gelir.

Fidye yazılımının ağ paylaşımlarına, bulut depolamaya ve harici sürücülere yayılması

Ağ sürücüleri ve paylaşılan klasörler

Fidye yazılımı ilk makineyi başlangıç noktası olarak kullanır. Etkilenen kullanıcının açabileceği her şeyi kötü amaçlı yazılım da açabilir; bu nedenle eşlenmiş sürücüler ve paylaşılan klasörler hemen risk altındadır. Bazı türler ayrıca ağda başka cihazları tarar; böylece bir dizüstü bilgisayar birkaç saat içinde şirket genelinde bir soruna dönüşebilir.

Bulut depolama ve yedekler

Senkronizasyon bir yedek değildir. Eğer enfekte makinedeki bir klasör buluta senkronize oluyorsa, şifrelenmiş sürümler sağlıklı olanların yerine otomatik olarak geçebilir. Saldırganlar bunu bilir ve yedekleri bulup silmeyi modern saldırıların rutin adımı haline getirmişlerdir.

Çıkarılabilir medya

USB sürücüler ve harici diskler daha basit ama hâlâ etkili yöntemlerdir. Şifreleme anında bağlı olan her şey büyük ihtimalle diğer her şeyle beraber şifrelenecektir; bu yüzden sürekli takılı bırakılan bir yedek sürücü göründüğü kadar koruma sağlamayabilir.

Ortak nokta bağlantıdır; bu nedenle enfekte cihazı erken izole etmek çok önemlidir.

Fidye yazılımı ne kadar zarar verebilir?

Fidye talebi saldırının en görünür maliyeti olsa da, bireyler ve işletmeler için zarar bunun çok ötesine uzanır.

Bireyler üzerindeki etkiler

Ev kullanıcıları için kayıplar kişiseldir. On yıllık aile fotoğrafları, vergi kayıtları, bulut depolama ve kaydedilmiş belgeler bir öğleden sonra erişilemez hale gelebilir. Eğer saldırganlar ayrıca veri çaldıysa, kimlik hırsızlığı kalıcı bir endişe haline gelebilir. Birçok kurban teknik sorunun çözülmesinden çok stresin en kötü kısım olduğunu anlatır; bu etki teknik sorun giderildikten sonra da sürebilir.

İşletmeler üzerindeki etkiler

Kuruluşlar için en büyük gider genellikle kesinti süresidir. Siparişler aksar, personel bekler ve müşteriler sistemler yeniden kurulana kadar başka yere gider.

Çalınan veriler bildirim yükümlülükleri, düzenleyici incelemeler ve bilgileri sızdırılan müşterilerle zor konuşmalar doğurabilir. Küçük işletmeler sık hedef alınır çünkü saldırganlar savunmaların daha zayıf olduğunu varsayar.

Fidye yazılımını nasıl önlersiniz?

Fidye yazılımından tamamen kaçınmak mümkün olmasa da, birkaç basit alışkanlık büyük çoğunluğu engeller.

Verilerinizi yedekleyin

Yedekler bir felaketi zahmete çevirir. 3-2-1 kuralını uygulayın: verinizin üç kopyasını iki farklı depolama türünde tutun ve bunlardan birini çevrimdışı veya farklı bir konumda saklayın. Çevrimdışı kopya için bir bağlantısı kesilmiş harici sürücü veya bulut senkronizasyonu yerine özel bir yedekleme hizmeti kullanın; çünkü bulut senkronizasyonu da şifrelenmiş dosyaları yansıtır.

Yazılım ve cihazları güncel tutun

Güncellemeler fidye yazılımının istismar ettiği güvenlik açıklarını kapatır; bu yüzden işletim sistemi, tarayıcı, uygulamalar ve bilgisayar güvenlik yazılımı için otomatik güncellemeleri açın.

Hesaplarınızı koruyun

Çalınmış oturum bilgilerinin giriş yolu olması artık standart, bu yüzden hesap güvenliği fidye yazılımı savunmasıdır. Her hesap için benzersiz bir parola kullanın, parola yöneticisinin bunları hatırlamasına izin verin ve sunulduğu her yerde çok faktörlü kimlik doğrulamayı açın. Ele geçirilirse en çok önem taşıyan hesaplara (e‑posta, bulut depolama ve cihazlarınıza uzak erişim sağlayan hesaplar) öncelik verin.

Güvenilir güvenlik yazılımı kullanın

Güvenlik yazılımı alışkanlıkların sağlayamayacağı bir katman ekler; kötü amaçlı dosyaları, şüpheli davranışları ve şifreleme faaliyetinin tipik izlerini izler. Adanmış bir fidye yazılımı önleme aracı birçok saldırıyı dosyalara zarar gelmeden önce engelleyebilir. Bunu yedekler ve güncellemeler yerine geçmeyen, katmanlı bir savunma olarak değerlendirin.

Dosyalarınız kilitlenmeden önce fidye yazılımını durdurun

Kaspersky Premium, fidye yazılımının dayandığı şifreleme etkinliğini izle ve gerçek zamanlı olarak engeller. Kimlik avı önleme ise enfeksiyonların en yaygın başladığı yolu kapatır.

Premium'u ücretsiz deneyin

Bir fidye yazılımı saldırısından sonra ne yapmalısınız?

Bir fidye yazılımı saldırısından sonra amaç hasarı sınırlamak ve neyle karşı karşıya olduğunuzu anlamaktır; toparlanma hakkında herhangi bir karar vermeden önce bu adımları izleyin.

Fidye yazılımı saldırısından hemen sonra atılacak dört adım

Enfekte cihazı izole edin

Şüphelendiğiniz anda makinenin Wi‑Fi bağlantısını kesin ve ağ kablosunu çıkarın. Bağlı harici sürücüleri ve USB çubuklarını çıkarın ve mümkünse başka bir cihazdan bulut senkronizasyonunu durdurun.

İzolasyon, kötü amaçlı yazılımın paylaşılan klasörlere ve ağdaki diğer makinelere ulaşmasını engeller. İş cihazı etkilenmişse IT ekibinizi hemen bilgilendirin; çünkü onlar içerik kontrolü ve izole etme işlemlerini kendileri yönetmek isteyebilir.

Delilleri koruyun ve güvenilir yardım alın

Fidye notunu saklayın ve şifrelenmiş dosyaları silmeyin. Her ikisi de fidye yazılımı ailesinin tespitinde yardımcı olur; bu da ücretsiz bir şifre çözme aracının olup olmadığını belirler. Ekranın fotoğrafını çekin ve sorunun ne zaman başladığını not edin.

Hukuk uygulama kurumları ve güvenlik şirketleri tarafından yürütülen No More Ransom projesi, tanımlama araçları ve meşru şifre çözücüleri ücretsiz sunar. Saldırıyı yerel yetkililere bildirmek de faydalı olabilir; bazı yerlerde işletmeler için bildirim zorunluluğu vardır.

Fidyeyi ödemeli misiniz?

Ödeme genellikle tavsiye edilmez. Şifre çözme anahtarının gelip çalışacağına dair garanti yoktur; bazı kurbanlar ödeme yapar ama hiçbir şey geri alamaz. Çalınan veriler yine sızdırılabilir veya satılabilir; suçlunun veriyi sileceğine dair verdiği söz doğrulanamaz. Ödeme sizi tekrar hedef alabilecek "ödemeye hazır" bir kurban olarak işaretleyebilir ve bazı yetki alanlarında yasal riskler doğurabilir.

Fidye yazılımı ile şifrelenmiş dosyalar geri getirilebilir mi?

Geri getirilebilme, temiz yedeklerinizin olup olmadığına veya ilgili fidye yazılımı ailesi için çalışan bir şifre çözücünün bulunup bulunmadığına bağlıdır.

Yedeklerden dosyaları geri yükleme

Yedekler en güvenilir geri dönüş yoludur, ama bir şartla. Sadece fidye yazılımı tamamen kaldırıldıktan sonra geri yükleyin; aksi halde yeni kopyalar da tekrar şifrelenebilir. Enfeksiyon öncesi alınmış çevrimdışı veya farklı bir konumdaki yedek ideal olandır. Bazı bulut hizmetleri sürüm geçmişini tutar; canlı sürümler etkilenmiş olsa bile eski kopyalar kurtulmuş olabilir. Dosyaları geri yükledikten sonra testi unutmayın.

Meşru şifre çözücüler var mı diye kontrol edin

Ücretsiz şifre çözme araçları vardır, ama genellikle yalnızca geliştiricilerin hata yaptığı veya anahtarlarının kolluk tarafından ele geçirildiği belirli fidye yazılımı aileleri için geçerlidir. No More Ransom'ın tanımlama aracı bir örnek dosyadan varyantı tespit edebilir ve eşleşen bir şifre çözücü varsa yönlendirebilir. Arama sonuçlarında bulunan "ücretsiz şifre çözücü" indirmelerinden kaçının; bunlar sıklıkla daha fazla kötü amaçlı yazılımın saklanma yolu olur. Bugün bir şifre çözücü yoksa şifrelenmiş dosyaları saklayın; ileride bir araç yayımlanabilir.

İlgili makaleler:

Önerilen ürünler:

FAQs

Fidye yazılımı akıllı telefonlara bulaşabilir mi?

Evet, özellikle Android cihazlara. Genellikle yan yoldan (sideload) yüklenen uygulamalar, sahte güncellemeler veya kötü amaçlı bağlantılar yoluyla gelir ve çoğunlukla dosyaları şifrelemek yerine ekranı kilitler. iPhone'lar nadiren etkilenir; ancak dolandırıcı açılır pencereler bazen kullanıcıyı ödeme yapmaya korkutarak sahte fidye notu taklidi yapar.

Fidye yazılımı yalnızca işletmeleri mi hedef alır?

Hayır. İşletmeler daha büyük taleplere hedef olur ama bireyler de kimlik avı, kötü amaçlı indirmeler ve enfekte siteler aracılığıyla sürekli saldırıya uğrar. Ev kullanıcıları genellikle izole yedeklere sahip olmadıkları veya her cihazda güncel güvenlik yazılımı çalıştırmadıkları için daha kolay hedef olur.

Fidye yazılımı ağımdaki diğer cihazlara yayılabilir mi?

Evet. Pek çok tür bir makineyi enfekte ettikten sonra ağ sürücülerini, paylaşılan klasörleri ve bağlı cihazları tarar. Bulut senkronizasyonu ve sürekli bağlı sürücüler yedekleri de şifrelenmiş hâllerle değiştirebilir. Enfekte cihazın bağlantısını kesmek yayılmayı sınırlar.

Bir fidye yazılımı saldırısı ne kadar sürer?

Şifreleme işlemi birkaç dakika veya saat içinde tamamlanabilir. Ancak veriyi önce çalan saldırganlar bir ağda günlerce veya haftalarca kalabilir; bu yüzden görünür saldırı anı hazırlık süreci gizli kaldığı için ani gibi hissedilir.

Fidye yazılımı (ransomware) nedir? Nasıl çalışır ve nasıl korunursunuz?

Fidye yazılımı (ransomware) bilgisayarınıza ne yapar, nasıl bulaşır ve ondan nasıl korunursunuz? Fidye yazılımlarının nasıl çalıştığını, veri şifreleme ve kurtarma seçeneklerini ve önleme adımlarını öğrenin.
Kaspersky logo

İlgili makaleler