fidyeyazilim.com
Ransomware Grubu

100'den Fazla Vakadan Qilin Ransomware'ın Operasyon Modeli

Arete'nin Qilin araştırması 100'den fazla incident-response vakasından elde edilen operasyonel veriyi malware analiziyle birleştiriyor. Bulgular edge-device exploitation, legitimate credential abuse, remote-management araçları ve recovery sistemlerinin hedeflenmesini öne çıkarıyor.

Yayın Tarihi: 08 Eylül 2026 · Son Güncelleme: 08 Eylül 2026 · 3 dk okuma · Hazırlanma yöntemi: AI destekli + editör kontrolü

Incident-response şirketi Arete, Qilin ransomware hakkında gerçek IR vakalarına ve malware analizine dayanan kapsamlı bir araştırma yayımladı.

Araştırmanın önemli farkı yalnızca tek bir encryptor sample'ına dayanmaması.

Arete 2023'ten bu yana Qilin ile ilişkilendirilen 100'den fazla olaya müdahale ettiğini belirtiyor.

Ne Oldu?

Gerçek IR verilerine göre Qilin-affiliated saldırganlar initial access için özellikle:

  • internet-facing edge cihazlarındaki açıkları,
  • legitimate credential'ları

kullanabiliyor.

Bu durum ransomware'ın ilk detection noktasının her zaman malware olmayacağını gösteriyor.

Saldırgan normal VPN veya remote-access login'iyle başladığında klasik IOC'ler ortaya çıkmadan uzun süre ilerleyebilir.

Kullanılan Araçlar

Arete vakalarında gözlemlenen araçlar arasında:

  • Mimikatz
  • LaZagne
  • FGDump
  • PsExec
  • Splashtop
  • Mesh Agent
  • Atera
  • ScreenConnect
  • AnyDesk
  • network scanner'lar
  • WinRAR
  • WinSCP
  • FileZilla
  • Rclone
  • MEGAsync

bulunuyor.

Listenin önemli bölümü meşru yönetim veya file-transfer utility'lerinden oluşuyor.

Encryptor Capability'leri

Analiz edilen Windows encryptor çok sayıda command-line seçeneği destekliyor.

Bunlar Windows sistemlerine yayılma, vCenter/ESXi host'larına payload dağıtma, belirli IP/path hedefleme, cluster ortamlarını etkisiz hale getirme ve Safe Mode ile encryption başlatma gibi seçenekleri içeriyor.

Bu capability'ler Qilin affiliate'lerinin payload davranışını kurban ortamına göre uyarlayabildiğini gösteriyor.

Recovery ve Loglar

Qilin örneği:

  • Volume Shadow Copy'leri silebiliyor,
  • VSS servisini durdurabiliyor,
  • Windows event loglarını temizleyebiliyor,
  • backup ve security servislerini hedefleyebiliyor.

Bu nedenle backup ve logging sistemlerini normal production domain'in bir uzantısı olarak tasarlamak ransomware blast radius'ını büyütebilir.

BT Ekipleri Neyi Kontrol Etmeli?

  • İnternet-facing edge appliance envanterini yönetin.
  • Administrative remote access'te MFA zorunlu olsun.
  • RMM araçlarının allowlist'ini oluşturun.
  • Yeni AnyDesk, ScreenConnect, Atera veya benzeri installation'ları izleyin.
  • PsExec ve credential-dumping davranışlarını privileged sistemlerde izleyin.
  • Rclone/MEGAsync/WinSCP ile olağandışı outbound transferleri kontrol edin.
  • VSS deletion ve backup-service stop olaylarını yüksek öncelikli hale getirin.
  • ESXi/vCenter yönetim düzlemini Active Directory compromise'dan mümkün olduğunca ayırın.

Kaynaklar

  • Arete — “Malware Spotlight: Qilin Ransomware”
QilinransomwareActive DirectoryVPNESXiRMMbackupincident response

İlgili İçerikler

Kurumunuz bu senaryoya hazır mı?

Ücretsiz ön değerlendirme ile kimlik, yedekleme, segmentasyon, EDR, görünürlük ve kurtarma hazırlığınızı ölçün.

Değerlendirme hizmeti Sparta Siber Güvenlik tarafından sunulmaktadır.

Diğer Gelişmeler

Ransomware Grubu

Microsoft, DeadLock Ransomware'ın Teknik Yapısını Ortaya Çıkardı

Microsoft Threat Intelligence, gelişmekte olan DeadLock ransomware operasyonunun encryptor yapısını, savunma engelleme tekniklerini ve merkezi olmayan recovery altyapısını analiz etti. Bulgular özellikle log bütünlüğü, backup servisleri ve Active Directory açısından önemli savunma dersleri içeriyor.

DeadLock
08 Eylül 20263 dk okuma1 kaynak
Teknik Araştırma

Akira, Safe Mode Kullanarak EDR'yi Devre Dışı Bırakmaya Çalıştı

Huntress tarafından incelenen Akira vakasında saldırganlar MFA uygulanmayan VPN hesabından giriş yaptı, Active Directory'yi keşfetti ve veri çaldı. Ransomware deployment öncesinde sistemi Safe Mode ile yeniden başlatarak EDR ve Defender real-time protection'ı devre dışı bıraktılar.

Akira
08 Eylül 20263 dk okuma1 kaynak
Zafiyet

INC Ransom, SonicWall SMA1000 Açıklarını İlk Erişim İçin Kullanıyor

SonicWall SMA1000 ürün ailesindeki CVE-2026-15409 ve CVE-2026-15410 açıkları aktif olarak istismar ediliyor. Araştırmalar exploit zincirinin INC Ransom tarafından root erişimi, persistence ve iç ağa geçiş için kullanılabildiğini gösteriyor.

INC Ransom
08 Eylül 20263 dk okuma2 kaynak