fidyeyazilim.com
Teknik Araştırma

INC Ransom Vakasında İki Aşamalı Saldırı ve İkinci Baskı Notu

Huntress'ın incelediği INC Ransom vakası; random isimli scheduled task'lar, RDP ile yanal hareket, AnyDesk, vulnerable-driver kullanımı ve 17 günlük sessiz dönem üzerinden saldırının iki aşamalı yapısını gösteriyor. İkinci ransom note ise baskının artık yalnızca şifreleme üzerinden kurulmadığını ortaya koyuyor.

Yayın Tarihi: 23 Eylül 2026 · Son Güncelleme: 23 Eylül 2026 · 5 dk okuma · Hazırlanma yöntemi: AI destekli + editör kontrolü

Kaynak güven düzeyi: Yüksek — özgün olay müdahale araştırması · İlişkili grup: INC Ransom

Huntress tarafından yayımlanan yeni bir olay müdahale analizi, INC Ransom operasyonunda şifreleme öncesi faaliyetin haftalara yayıldığını ve saldırganların kurban üzerindeki baskıyı artırmak için ikinci bir ransom note kullandığını gösteriyor. Vaka; random isimli scheduled task'lar, RDP ile yanal hareket, AnyDesk, vulnerable-driver kullanımı ve Impacket üzerinden uzaktan çalıştırma gibi savunma ekiplerinin somut olarak arayabileceği izler içeriyor.

Özet

Huntress, Ağustos 2026 sonunda INC ransomware çalıştırıldıktan sonra bir kuruluşa dahil oldu. Ortam en az 175 endpoint'te etkilenmişti ve saldırı öncesindeki EDR telemetrisinin tamamı mevcut değildi. Buna rağmen Windows Event Log'ları ve kalan endpoint artefaktları kullanılarak erken Ağustos'taki ilk faaliyet ile yaklaşık 17 günlük sessiz dönemin ardından gelen ransomware deployment aşaması kısmen yeniden oluşturuldu.

Araştırmada iki ayrı ransom note bulundu. Standart `INC-README.txt` dosyasından yaklaşık 53 dakika sonra bırakılan `DATALEAK_PRESS_RELEASE.txt`, medya, çalışanlar, iş ortakları ve müşterilerle iletişime geçme tehdidi taşıyordu. İkinci notta tarif edilen veri içeriği saldırgan beyanıdır; bağımsız doğrulanmış veri sızıntısı olarak kabul edilmemelidir.

Ne Oldu?

Huntress'ın erişebildiği en erken izlerden biri, olağandışı ve random görünen adlara sahip scheduled task kayıtlarıydı. Task'lardan biri `C:\ProgramData\Vendettister\jocularities.ps1` yolundaki yoğun biçimde obfuscate edilmiş PowerShell scriptine işaret ediyordu. Aynı dönemde ele geçirilmiş bir kullanıcı hesabının RDP ile endpoint'ler arasında hareket ettiği görüldü.

Bu ilk faaliyet sonrasında, Huntress ajanının bulunduğu sistemlerde yaklaşık 17 gün boyunca belirgin yeni aktivite görülmedi. Araştırmacılar, zamanlama ve yöntem farkının ilk erişimi sağlayan ayrı bir broker ile daha sonra devreye giren ransomware affiliate'ına işaret edebileceğini değerlendiriyor. Bu bir olasılıktır; doğrudan aktör kimliği doğrulaması değildir.

İkinci dalgada aynı ele geçirilmiş kullanıcı hesabıyla yeni scheduled task'lar oluşturuldu. Bir endpoint'te `C:\Program Files\7-Zip\HealthUpdater.exe` adıyla çalışan dosyanın yeniden adlandırılmış bir Vicarius vRx executable'ı olduğu tespit edildi. Başka sistemlerde AnyDesk kuruldu; bu kanal üzerinden `netscan.exe` ve güvenlik ürünlerini devre dışı bırakmaya yönelik bir BYOVD aracı dağıtıldı.

Domain controller üzerinde `C:\Users\Public\hwau.exe` ve `HwAudio` adlı kernel-driver service izleri bulundu. Bu service, `C:\Users\Public\HWAuidoOs2Ec.sys` sürücüsünü yüklüyordu. Saldırganlar ayrıca Impacket'in `atexec.py` aracını kullanarak geçici scheduled task'lar oluşturdu; bu task'lar EDR/antivirus killer driver'ını ve INC ransomware payload'ını çalıştırmak için kullanıldı.

Neden Önemli?

Vaka, ransomware'ın “bir dosya çalıştı ve sistemler şifrelendi” şeklinde tek aşamalı bir olay olmadığını tekrar gösteriyor. Erken faaliyet ile impact arasında haftalar bulunabilir. Bu süre; ele geçirilmiş hesapların kullanılması, uzaktan yönetim aracının kurulması, ağ keşfi ve güvenlik kontrollerinin zayıflatılması için kullanılabilir.

İkinci önemli nokta, olay müdahalesi geç başladığında kanıtların kaybolmasıdır. Huntress, log rollover ve sistemlerin normal kullanılmaya devam etmesi nedeniyle initial-access vector'ünü belirleyemedi. Ransomware sonrasında yalnızca çalışan sistemleri geri getirmeye odaklanmak, saldırının başlangıcını ve kapsamını açıklayabilecek kayıtların üzerine yazılmasına yol açabilir.

Üçüncü nokta ise extortion baskısının değişmesidir. İkinci not, yalnızca şifre çözme anahtarı üzerinden değil; medya, çalışan, müşteri ve iş ortağı iletişimi üzerinden baskı kurulacağını söylüyordu. Bu nedenle ransomware planı teknik recovery'nin yanında hukuk, KVKK, iletişim, insan kaynakları ve üçüncü taraf koordinasyonunu da kapsamalıdır.

Kimler Etkilenebilir?

Özellikle aşağıdaki özelliklere sahip kuruluşlar benzer saldırı zincirine karşı daha yüksek risk taşır:

  • RDP kullanımını merkezi olarak izlemeyen ortamlar,
  • uzaktan yönetim araçları için allowlist veya sahiplik envanteri bulunmayan yapılar,
  • domain controller'larda yeni driver service ve scheduled task değişikliklerini izlemeyen ekipler,
  • EDR telemetrisini kısa süre tutan veya olay sonrasında hızla kaybeden kuruluşlar,
  • ayrıcalıklı hesapların çok sayıda endpoint'e erişebildiği ağlar,
  • ransomware planında iletişim ve veri sızıntısı senaryosu bulunmayan kurumlar.

Teknik Detaylar

Bu vakadaki en yararlı savunma sinyalleri tek bir hash veya IP'den ibaret değildir. Davranış kombinasyonu daha kalıcıdır:

  • anlamsız/random ad ve açıklamaya sahip scheduled task oluşturulması,
  • `ProgramData` veya beklenmeyen klasörlerden obfuscated PowerShell çalıştırılması,
  • aynı kullanıcı hesabının kısa sürede birden fazla endpoint'e RDP bağlantısı kurması,
  • AnyDesk gibi uzaktan yönetim araçlarının envanter dışı kurulması,
  • `Users\Public` altında executable ve `.sys` dosyaları,
  • yeni kernel-driver service kaydı,
  • Impacket `atexec.py` davranışıyla uyumlu geçici scheduled task'lar,
  • güvenlik ürünlerini devre dışı bırakma girişimi ile hemen sonrasında ransomware çalıştırılması,
  • aynı ortamda birden fazla ransom note adı ve kopyası.

Huntress'ın yayımladığı IP, domain ve dosya adları zamanla değişebilir. Bunlar olay avcılığında kullanılabilir; ancak kalıcı kontrol tasarımı yalnızca bu göstergelere bağlanmamalıdır.

BT Ekipleri Neyi Kontrol Etmeli?

  • Son 30–60 gün içinde random veya anlamsız adlara sahip scheduled task kayıtlarını çıkarın; task action, oluşturucu hesap, kaynak sistem ve hedef path'i birlikte inceleyin.
  • RDP oturumlarını kullanıcı, kaynak cihaz, hedef cihaz ve zaman çizgisiyle korele edin. Normal yönetim davranışından sapmaları belirleyin.
  • AnyDesk ve benzeri remote-management araçları için onaylı envanter oluşturun; yeni kurulum ve servis kayıtlarını alarm üretir hale getirin.
  • Domain controller'larda `Users\Public`, `ProgramData` ve beklenmeyen uygulama klasörlerinden yüklenen driver/service kayıtlarını gözden geçirin.
  • Driver allowlisting, vulnerable-driver blocklist ve EDR tamper-protection ayarlarını doğrulayın; yalnızca ayarın açık görünmesiyle yetinmeyip test edin.
  • Windows Event Log ve EDR retention süresinin haftalar sürebilen saldırı zincirini karşılayıp karşılamadığını ölçün.
  • Incident-response runbook'una ransom note, scheduled task XML'i, service registry kayıtları, driver dosyaları, remote-access logları ve ilgili event logların erken korunmasını ekleyin.
  • İletişim planında çalışanlara, müşterilere, iş ortaklarına ve medyaya yönelik saldırgan mesajları için onay ve yanıt akışını belirleyin.

Belirsizlikler

İlk erişim yöntemi belirlenemedi. 17 günlük boşluğun bir initial-access broker ile ransomware affiliate'ı arasındaki devri gösterdiği değerlendirmesi olasılıktır. İkinci ransom note'ta listelenen verilerin gerçekten çalındığı ve içerik tanımlarının doğru olduğu bağımsız olarak doğrulanmış değildir. Bulgular tek bir olay müdahale vakasına aittir ve her INC Ransom olayında aynı zincirin kullanılacağı anlamına gelmez.

Kaynaklar

INC RansomRDPAnyDeskBYOVDScheduled TaskOlay Müdahale

İlgili İçerikler

Kurumunuz bu senaryoya hazır mı?

Ransomware saldırı zincirinin ortamınızda ne kadar erken görülebileceğini ve kritik kontrollerin gerçekten çalışıp çalışmadığını ölçmek için Ransomware Hazırlık Değerlendirmesi'ni inceleyin.

Değerlendirme hizmeti Sparta Siber Güvenlik tarafından sunulmaktadır.

Diğer Gelişmeler

Zafiyet

Cisco FMC Açıkları Gerçek Saldırılarda Kullanılıyor: Qilin ile Uyumlu Ransomware Operasyonu Gözlemlendi

Cisco Talos, Cisco Secure Firewall Management Center üzerindeki CVE-2026-20079 ve CVE-2026-20316 zafiyetlerinin gerçek saldırılarda kullanıldığını açıkladı. İncelenen saldırı kümelerinden birinde saldırganın iç ortam keşfi, credential toplama, tünelleme ve şifrelenecek sistemleri belirleme faaliyetlerinin Qilin ransomware affiliate'larının davranışlarıyla uyumlu olduğu değerlendirildi.

Qilin
12 Eylül 20265 dk okuma3 kaynak