KVKK, Sağlık Sektöründe Ransomware ile Veri Şifrelemeyi Doğruladı
KVKK, Türkiye'de sağlık sektöründe faaliyet gösteren bir kuruluşun ransomware saldırısına maruz kaldığını ve verilerin şifrelendiğini doğruladı. Saldırgan grup ve ilk erişim yöntemi henüz kamuya açıklanmadı.
Yayın Tarihi: 10 Eylül 2026 · Son Güncelleme: 10 Eylül 2026 · 3 dk okuma · Hazırlanma yöntemi: AI destekli + editör kontrolü
Kişisel Verileri Koruma Kurumu (KVKK), Türkiye'de sağlık sektöründe faaliyet gösteren bir kuruluşun bilişim sistemlerine yönelik fidye yazılımı saldırısında verilerin şifrelendiğini doğrulayan bir veri ihlali duyurusu yayımladı.
KVKK tarafından 9 Eylül 2026 tarihinde yayımlanan açıklamaya göre olay 2 Eylül'de başladı ve aynı gün tespit edildi. İhlalin 3 Eylül'de sona erdiği bildirildi.
Kurban kuruluş, fidyeyazilim.com'un Türkiye olaylarına ilişkin gizlilik politikası gereği bu içerikte isimlendirilmemektedir.
Özet
Yetkili resmi açıklamaya göre:
- bilişim sistemleri fidye yazılımı saldırısına maruz kaldı,
- verilerin şifrelendiği doğrulandı,
- olay 2 Eylül 2026'da tespit edildi,
- olayın 3 Eylül'de sona erdiği bildirildi,
- etkilenen kişi grupları henüz belirlenmedi,
- etkilenen kişisel veri kategorileri henüz belirlenmedi,
- etkilenen kişi sayısı duyuru tarihinde tespit edilememişti.
Saldırgan grup, ilk erişim yöntemi, kullanılan ransomware ailesi veya olası veri exfiltration'ı konusunda kamuya açık doğrulanmış teknik bilgi bulunmuyor.
Ne Oldu?
KVKK'nın veri sorumlusundan aldığı ihlal bildirimine dayanarak yayımladığı açıklama, olayın niteliği konusunda ransomware leak-site iddialarından daha güçlü bir kanıt sağlıyor.
Burada olay yalnızca bir tehdit aktörü tarafından öne sürülmüyor.
Yetkili kurumun yayımladığı resmi bildirimde bilişim sistemlerine fidye yazılımı saldırısı yapıldığı ve verilerin şifrelendiği açıkça belirtiliyor.
Buna karşılık açıklama şu anda saldırganın sisteme nasıl girdiğini, hangi ransomware grubunun sorumlu olduğunu, verilerin dışarı aktarılıp aktarılmadığını veya bir fidye talebi iletilip iletilmediğini açıklamıyor.
Neden Önemli?
Ransomware olayları hakkında kamuya açık veri setlerinin önemli bölümü saldırganların leak-site kayıtlarından oluşuyor.
Bu kayıtlar değerli bir keşif kaynağı olsa da bir kuruluşun leak sitesinde listelenmesi saldırının gerçekleştiğini veya sistemlerin şifrelendiğini tek başına kanıtlamaz.
Bu olayda ise yetkili resmi kaynak ransomware kullanıldığını ve verilerin şifrelendiğini açıkça doğruluyor.
Teknik Detaylar
- Ransomware: Doğrulandı
- Veri şifreleme: Doğrulandı
- Data exfiltration: Bilinmiyor
- Fidye talebi: Bilinmiyor
- Ransomware grubu: Bilinmiyor
- İlk erişim: Bilinmiyor
- CVE: Bilinmiyor
- Olay-spesifik ATT&CK teknikleri: Bilinmiyor
Saldırgan grubun genel davranışlarından hareketle bu olaya VPN, phishing, Active Directory, RDP veya belirli bir CVE atfetmeyin.
Belirsizlikler
KVKK açıklaması saldırının teknik kök nedenini veya saldırgan kimliğini açıklamıyor.
Veri şifreleme doğrulanmış olsa da verilerin sistem dışına çıkarıldığına ilişkin kamuya açık doğrulanmış bilgi bulunmuyor.
Dolayısıyla olayın double-extortion şeklinde gerçekleştiği söylenemez.
Neden Kuruluş İsmini Vermiyoruz?
fidyeyazilim.com'un amacı Türkiye'deki ransomware mağdurlarından bir isim listesi oluşturmak değildir.
Türkiye'deki kuruluşlar varsayılan olarak anonimleştirilir. Kuruluş isimleri, domainler, çalışan bilgileri, saldırganların yayımladığı veri örnekleri veya çalınmış materyal yayımlanmaz.
Amaç olaylardan savunma açısından kullanılabilecek bilgiyi ayırmak ve kanıt seviyesini açık şekilde göstermektir.
BT Ekipleri Neyi Kontrol Etmeli?
- Kritik sistemler için recovery sırasının önceden tanımlanmış olduğunu doğrulayın.
- Backup job'larının başarılı görünmesiyle yetinmeyin; kritik sistemlerden kontrollü restore testleri gerçekleştirin.
- Backup repository ve yönetim katmanına production ortamındaki sıradan yönetici hesaplarının erişip erişemediğini inceleyin.
- Identity, VPN, firewall, endpoint, Active Directory ve kritik server loglarının olay sonrasında geriye dönük analiz için yeterli süre tutulduğunu doğrulayın.
- Encryption'ı ilk tespit sinyali olarak beklemeyin. Credential abuse, lateral movement ve security-control impairment gibi daha erken aşamalardaki davranışlara yönelik görünürlüğü değerlendirin.
- Bu maddeler bu spesifik olayda söz konusu tekniklerin kullanıldığı anlamına gelmez.
Kaynaklar
İlgili İçerikler
Fidye Yazılımı Olayında İlk 60 Dakika
Yedekleriniz Gerçekten Ransomware'e Dayanıklı mı?
Immutable Backup Nedir ve Neyi Çözmez?
Kurumunuz bu senaryoya hazır mı?
Ücretsiz ön değerlendirme ile kimlik, yedekleme, segmentasyon, EDR, görünürlük ve kurtarma hazırlığınızı ölçün.
Değerlendirme hizmeti Sparta Siber Güvenlik tarafından sunulmaktadır.
Diğer Gelişmeler
Akira, İki Yıllık SonicWall Açığını Hâlâ İlk Erişim İçin Kullanıyor
Yeni MDR gözlemleri, Akira ransomware vakalarında iki yıldır bilinen SonicWall CVE-2024-40766 saldırı yüzeyinin hâlâ önem taşıdığını gösteriyor. CISA açığı ransomware kampanyalarında kullanıldığı bilinen zafiyetlerden biri olarak sınıflandırıyor.
AI Modelleri ve Kaynak Kodları Fidye Amaçlı Veri Hırsızlığının Yeni Hedefi Oluyor
Google Threat Intelligence Group, Mandiant'ın 2026'nın ikinci çeyreğinde proprietary AI modelleri, kaynak kodu, prompt'lar ve AI araştırmalarının hedeflendiği birden fazla veri hırsızlığı ve extortion olayı araştırdığını açıkladı. Bulgular, ransomware hazırlığında AI altyapısının da kritik veri ve fikrî mülkiyet kapsamına alınması gerektiğini gösteriyor.
Microsoft, DeadLock Ransomware'ın Teknik Yapısını Ortaya Çıkardı
Microsoft Threat Intelligence, gelişmekte olan DeadLock ransomware operasyonunun encryptor yapısını, savunma engelleme tekniklerini ve merkezi olmayan recovery altyapısını analiz etti. Bulgular özellikle log bütünlüğü, backup servisleri ve Active Directory açısından önemli savunma dersleri içeriyor.