CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Security · BleepingComputer

24 Saatte Tam Şifreleme: Yeni 'Spirals' Fidye Yazılımı Kurumsal Ağları Tehdit Ediyor

Yeni tespit edilen Spirals fidye yazılımı grubu, sızma aşamasından veri şifrelemeye kadar tüm süreci 24 saatin altında tamamlayarak yeni bir rekor kırıyor.

16 Temmuz 2026

Ne oldu?

Haziran 2026'da tespit edilen yeni bir fidye yazılımı grubu olan "Spirals", Güney Asya merkezli bir BT hizmetleri firmasının kurumsal ağına sızarak ilk erişimden veri hırsızlığına ve şifreleme aşamasına kadar olan tüm saldırı sürecini 24 saatten kısa bir sürede tamamladı. Yapılan incelemelere göre saldırganlar, dış dünyaya açık durumdaki bir Internet Information Services (IIS) sunucusunu istismar ederek sisteme giriş yaptı. Ağda kalıcılık sağlamak için hızlıca bir ASP.NET web shell yükleyen ve Uzak Masaüstü (RDP) protokolünü aktif hale getiren saldırganlar; SAM ve LSASS gibi kritik sistem bileşenlerinden kimlik bilgilerini sızdırdı. Ardından, WMI, revsocks ve Cloudflare tünelleri gibi modern araçlarla ağda yatayda hareket eden grup, antivirüs yazılımlarını devre dışı bırakarak Rust diliyle yazılmış AES-128 tabanlı fidye yazılımı yükünü "bitsadmin.exe" adıyla maskeleyip tüm sistemleri şifreledi.

Neden önemli?

Bu olay, fidye yazılımı saldırılarının hız ve verimlilik açısından ulaştığı son noktayı göstermesi bakımından son derece kritiktir. Geleneksel fidye yazılımı eylemlerinde saldırganların ağda günlerce, hatta haftalarca keşif yapması beklenirken, Spirals grubunun sızma, yanal hareket, veri sızıntısı ve şifreleme süreçlerini 24 saatin altına sığdırması, güvenlik ekiplerinin müdahale süresini ciddi ölçüde daraltmaktadır. Bu durum, erken uyarı sistemlerinin ve anlık tespit mekanizmalarının önemini bir kez daha ortaya koymaktadır.

Ayrıca, saldırganların yedekleme, veritabanı ve sanallaştırma altyapılarını devre dışı bırakma yeteneği tehdidin boyutunu artırmaktadır. Saldırı öncesinde Veeam, VMware, Hyper-V ve SQL Server dahil olmak üzere 23 farklı kritik ürünle ilişkili servislerin durdurulması, kurbanların verilerini yedeklerden geri yükleme imkanını tamamen ortadan kaldırmayı hedeflemektedir. Bu durum, organizasyonların sadece veri kaybı yaşamasına değil, aynı zamanda iş sürekliliğinin de tamamen durma noktasına gelmesine neden olmaktadır.

Kim veya ne etkileniyor?

İlk olarak Güney Asya'daki bir BT hizmet firmasında gözlemlenen bu saldırı yöntemi, dış dünyaya açık sunucuları olan ve güncel yamaları eksik tüm kurumları doğrudan tehdit etmektedir. Özellikle IIS sunucuları kullanan web altyapıları, sanallaştırma platformları (VMware, Hyper-V), SQL veritabanı sistemleri ve Veeam gibi popüler yedekleme çözümlerini kullanan kurumsal ağlar doğrudan hedef altındadır. Saldırı esnasında Microsoft Defender gibi yaygın savunma mekanizmaları devre dışı bırakıldığı için, Windows tabanlı sunucu ve iş istasyonları da bu saldırının doğrudan etki alanı içinde yer almaktadır.

Ne yapılmalı?

Kurumların bu tür ultra hızlı saldırılardan korunabilmesi için dışa açık tüm sunucularını ve IIS servislerini düzenli olarak yamalaması, gereksiz portları kapatması ve kimlik doğrulamalarında çok faktörlü koruma (MFA) uygulaması hayati önem taşımaktadır. Microsoft Defender ve diğer uç nokta koruma çözümlerinin kurcalanmaya karşı koruma (tamper protection) özelliklerinin etkinleştirilmesi ve PowerShell komutlarının sıkı denetime tabi tutulması gerekmektedir. Ek olarak, yedekleme sistemlerinin ana ağdan tamamen izole edilmiş, çevrimdışı (immutable) veya bulut tabanlı farklı ortamlarda saklanması, saldırganların yedekleme servislerini durdurması durumunda dahi verilerin güvenle geri yüklenmesini sağlayacaktır.

Kaynaklar:
- BleepingComputer
- BleepingComputer Security News

Kaynaklar

Güne dön