Siber güvenlik uzmanları, bir hedefin bilgisayar ağına sızdıktan sonra 24 saatten daha kısa bir süre içinde tüm sistem verilerini çalıp şifreleyen “Spirals” adında yeni ve son derece hızlı bir fidye yazılımı (ransomware) keşfetti. Haziran ayında Güney Asya’daki bir bilişim hizmetleri firmasını hedef alan bu yıkıcı saldırı, bilgisayar korsanlarının kurumsal güvenlik duvarlarını aşma ve sistemleri felç etme hızında ulaştığı yeni seviyeyi gözler önüne seriyor.
Spirals Fidye Yazılımı Nasıl Çalışıyor?
Symantec’in Tehdit Avcıları (Threat Hunter) ekibi tarafından yayımlanan rapora göre saldırganlar, internete açık olan ve zafiyet barındıran bir Microsoft IIS sunucusu üzerinden şirketin ağına ilk erişimi sağladı. Korsanlar sisteme sızar sızmaz kalıcı erişim sağlamak için bir web shell (uzaktan komut çalıştırmayı sağlayan arayüz) yükleyerek hızla harekete geçti.
Saldırganların izlediği adımlar, sürecin ne kadar profesyonelce kurgulandığını gösteriyor:
- Kullanıcı Hesabı Denetimi’ni (UAC) atlayıp Uzak Masaüstü (RDP) bağlantısını aktif hale getirdiler.
- Yönetici parolalarını ele geçirmek için kayıt defterini (registry) ve sistem belleğini dökümleyerek şifreleri kopyaladılar.
- Şifreleme aşamasına geçmeden önce özel bir kodla Microsoft Defender‘ı devre dışı bıraktılar.
- Sistemin kurtarılmasını engellemek için Veeam, VMware, Hyper-V, SQL Server ve PostgreSQL gibi 23 farklı yedekleme, veritabanı ve sanallaştırma hizmetini durdurdular.
İlk sızmanın üzerinden henüz 24 saat bile geçmeden, korsanlar zararlı yazılımı meşru bir Windows hizmeti gibi görünmesi için “bitsadmin.exe” adıyla tüm ağa dağıtarak şifreleme işlemini başlattı.
Rust Tabanlı Mimari ve ‘Aralıklı Şifreleme’ Taktiği
Spirals fidye yazılımı, son dönemde siber suçlular arasında popülerleşen Rust programlama diliyle yazılmış durumda. Bu dil, güvenlik yazılımları tarafından tespit edilmeyi büyük ölçüde zorlaştırıyor. Yazılımın en tehlikeli özelliklerinden biri ise hızı. 5 MB’tan büyük dosyalar için aralıklı şifreleme (intermittent encryption -yani dosyanın tamamını değil, sadece belirli bloklarını şifreleyerek süreci dramatik şekilde hızlandırma-) yöntemini kullanıyor.
Sistem kilitlendikten sonra “C:” sürücüsüne bırakılan bir notla kurban fidye pazarlığına davet ediliyor. Eğer talep edilen ödeme yapılmazsa, çalınan tüm şirket verilerinin altı gün içinde internete sızdırılacağı tehdidinde bulunuluyor.
Zamana Karşı Yarış: Geleneksel Savunma Refleksleri Artık Yetersiz
Eskiden siber saldırganların bir şirket ağına sızdıktan sonra günlerce veya haftalarca sessiz kalma süresi (dwell time) geçirerek verileri analiz ettiği ve yavaş yavaş yayıldığı bilinirdi. Spirals’ın ortaya koyduğu “24 saatin altındaki” operasyon süresi, Türkiye’deki işletmelerin ve IT ekiplerinin siber güvenlik yaklaşımlarını kökünden değiştirmesi gerektiğini gösteriyor.
Özellikle Cuma akşamı mesai bitiminde yapılabilecek olası bir sızıntı, Pazartesi sabahı şirketin tüm dijital altyapısının geri döndürülemez şekilde kilitlenmiş olmasıyla sonuçlanabilir. Türkiye’de KOBİ’lerin ve hatta büyük şirketlerin hala internete açık IIS sunucuları ve korumasız Uzak Masaüstü (RDP) bağlantıları kullandığı düşünüldüğünde, bu saldırı vektörü büyük bir risk oluşturuyor. Kurumların artık sadece antivirüs yazılımlarına güvenmek yerine, ağlarındaki anormal yatay hareketleri (lateral movement) dakikalar içinde tespit edip izole edebilecek aktif izleme sistemlerine yatırım yapması şart.
Symantec, bu saldırının tek bir IT firmasına özel mi yapıldığını yoksa geniş çaplı bir siber suç kampanyasının ilk adımı mı olduğunu henüz netleştirmese de, paylaşılan teknik veriler (IOC), tüm şirketlerin savunma hatlarını acilen gözden geçirmesi için kritik bir erken uyarı niteliği taşıyor.