Bir Ransomware Zinciri 128 Saniyede Nasıl Durduruldu?
Microsoft Security Research tarafından yayımlanan vakada endpoint üzerinde başlayan multi-stage saldırı, ilk yüksek öncelikli alarmdan 128 saniye sonra otomatik network isolation ile durduruldu. Vaka, ransomware savunmasında detection kadar containment hızının da kritik olduğunu gösteriyor.
Yayın Tarihi: 08 Eylül 2026 · Son Güncelleme: 08 Eylül 2026 · 3 dk okuma · Hazırlanma yöntemi: AI destekli + editör kontrolü
Ransomware olaylarında saldırgan ile savunma ekibi arasındaki en kritik değişkenlerden biri zamandır.
Microsoft Security Research tarafından yayımlanan bir vaka, endpoint üzerinde başlayan multi-stage bir saldırının ilk ciddi alarmdan yalnızca 128 saniye sonra otomatik network isolation ile durdurulmasının saldırı zincirini nasıl kırabildiğini gösteriyor.
Ne Oldu?
Kullanıcı kötü amaçlı bir dosyayı açtı.
Dosya Windows'un meşru mshta.exe binary'sini kullanarak saldırgan kontrolündeki infrastructure'dan ikinci aşama payload almaya başladı.
09:23:20'de iki bağımsız detection mekanizması saldırıyı işaretledi.
09:25:16'da isolation playbook başladı.
09:25:28'de endpoint network'ten izole edildi.
İlk detection ile isolation'ın tamamlanması arasında toplam 128 saniye geçti.
İzolasyon Ne Sağladı?
Network isolation sonrasında:
- attacker infrastructure iletişimi kesildi,
- yeni payload alınamadı,
- lateral movement görülmedi,
- yeni persistence kurulamadı.
EDR management trafiği çalışmaya devam etti.
SOC böylece hâlâ yönetilebilir ancak saldırgan açısından network'ten koparılmış bir endpoint devraldı.
Neden Önemli?
Ransomware savunması yalnızca:
“EDR encryptor'ı yakalar mı?”
sorusuna indirgenmemeli.
Saldırgan encryptor'dan önce:
- code execution elde edebilir,
- persistence kurabilir,
- credential toplayabilir,
- Active Directory'ye geçebilir,
- veri exfiltrate edebilir,
- ancak sonrasında ransomware çalıştırabilir.
Encryptor'ı beklemek bu nedenle containment için çok geç olabilir.
Identity Containment Tek Başına Yeterli Olmayabilir
Endpoint üzerinde saldırgan kontrollü code zaten çalışıyorsa yalnızca user account disable etmek saldırıyı tamamen durdurmayabilir.
Device containment ve identity containment birbirini tamamlayan kontrollerdir.
BT Ekipleri Neyi Kontrol Etmeli?
- EDR endpoint isolation capability'niz gerçekten aktif mi?
- SOC hangi olaylarda manuel isolation uygulayacağını biliyor mu?
- Yüksek güvenli incident'larda otomatik containment kullanılabilir mi?
- İzolasyon sırasında security-management channel çalışmaya devam ediyor mu?
- LOLBin davranışları process + command line + network context ile izleniyor mu?
- Endpoint ve user containment birlikte yapılabiliyor mu?
- Alert-to-containment süresini KPI olarak ölçüyor musunuz?
- Ransomware readiness testlerinde encryptor öncesi containment test ediliyor mu?
Kaynaklar
- Microsoft Security Research — “128 Seconds to disruption: Microsoft Defender stops ransomware at QNET”
İlgili İçerikler
Fidye Yazılımı Olayında İlk 60 Dakika
EDR Vardı. Ransomware Neden Durdurulamadı?
Pentest Yaptırdık. Neden Yine Ransomware Olduk?
Kurumunuz bu senaryoya hazır mı?
Ücretsiz ön değerlendirme ile kimlik, yedekleme, segmentasyon, EDR, görünürlük ve kurtarma hazırlığınızı ölçün.
Değerlendirme hizmeti Sparta Siber Güvenlik tarafından sunulmaktadır.
Diğer Gelişmeler
Microsoft, DeadLock Ransomware'ın Teknik Yapısını Ortaya Çıkardı
Microsoft Threat Intelligence, gelişmekte olan DeadLock ransomware operasyonunun encryptor yapısını, savunma engelleme tekniklerini ve merkezi olmayan recovery altyapısını analiz etti. Bulgular özellikle log bütünlüğü, backup servisleri ve Active Directory açısından önemli savunma dersleri içeriyor.
Akira, Safe Mode Kullanarak EDR'yi Devre Dışı Bırakmaya Çalıştı
Huntress tarafından incelenen Akira vakasında saldırganlar MFA uygulanmayan VPN hesabından giriş yaptı, Active Directory'yi keşfetti ve veri çaldı. Ransomware deployment öncesinde sistemi Safe Mode ile yeniden başlatarak EDR ve Defender real-time protection'ı devre dışı bıraktılar.
INC Ransom, SonicWall SMA1000 Açıklarını İlk Erişim İçin Kullanıyor
SonicWall SMA1000 ürün ailesindeki CVE-2026-15409 ve CVE-2026-15410 açıkları aktif olarak istismar ediliyor. Araştırmalar exploit zincirinin INC Ransom tarafından root erişimi, persistence ve iç ağa geçiş için kullanılabildiğini gösteriyor.