BlackNevas Ransomware
Trigona kod tabanıyla güçlü teknik bağları bulunan, klasik RaaS modelinden farklı çalışan ve Windows, Linux, NAS ve VMware ESXi ortamlarını hedefleyebilen ransomware operasyonu. Kimlik ele geçirme, uzaktan erişim araçları, veri sızdırma ve cross-platform şifreleme kabiliyetleriyle dikkat çekiyor.
- Bilinen alias'lar
- Black Nevas, Trial Recovery
- İlk gözlem
- Kasım 2024
- Operasyon modeli
- Kapalı Grup / Merkezi Operasyon
- Hedef platformlar
- Windows / Linux / VMware ESXi / NAS / ARM
- Güncel nesil
- Trigona türevi
- Teknik kaynak derinliği
- Geniş Teknik Kaynak
- Editoryal bilgiler
- Son Güncelleme: 09 Eylül 2026 · Son editoryal inceleme: 09 Eylül 2026 · Hazırlanma yöntemi: Editoryal ekip
Bu profil yalnızca kamuya açık kaynaklara dayanır. Tehdit aktörlerinin veri sızıntısı sitelerindeki iddiaları bağımsız olarak doğrulanmış olay anlamına gelmez.
Güncel Aktivite Bağlamı
BlackNevas, Kasım 2024'te görülmeye başlayan ve Trigona ransomware ailesiyle güçlü teknik bağlara sahip bir ransomware operasyonudur. Kamuya açık teknik analizler Windows, Linux, NAS, ARM ve VMware ESXi ortamlarına yönelik payload'lar bulunduğunu göstermektedir. Operasyon klasik affiliate tabanlı Ransomware-as-a-Service modelinden ziyade merkezi veya kapalı grup yapısıyla ilişkilendirilmektedir. Extortion modeli: veri sızdırma + şifreleme.
Leak Altyapısına İlişkin Kaynak Farklılıkları
Kaynaklar arasında farklılık bulunmaktadır
BlackNevas'ın veri sızıntısı altyapısına ilişkin kamuya açık araştırmalarda bazı farklılıklar bulunmaktadır. Erken dönem SentinelOne ve sonraki Halcyon araştırmaları grubun çalınan verilerin yayımlanması için başka ransomware operasyonlarıyla ortaklık modelinden yararlandığını belirtmektedir. Bazı sonraki açık kaynak takip sistemleri ise BlackNevas adına ayrı leak altyapısı gözlemlemektedir. Bu nedenle profil, operasyon modelini "kapalı grup / partner tabanlı leak dağıtımı" olarak tanımlar ancak leak altyapısının tek ve değişmez bir mimariye sahip olduğunu varsaymaz.
Genel Bakış
BlackNevas, ilk kez Kasım 2024 döneminde raporlanan ransomware ailelerinden biridir. SentinelOne, AhnLab/ASEC, Broadcom ve Halcyon tarafından yayımlanan teknik çalışmalar BlackNevas ile Trigona ransomware ailesi arasında güçlü kod ve tasarım bağlantıları bulunduğunu göstermektedir.
Operasyon yalnızca Windows endpoint'lerini hedefleyen bir encryptor değildir. Kamuya açık analizlerde 32-bit ve 64-bit Windows ve Linux payload'larının yanı sıra NAS, ARM ve VMware ESXi ortamları için özelleştirilmiş sürümler raporlanmıştır. Bu durum BlackNevas'ı özellikle sanallaştırma altyapısı yoğun kurumlar açısından dikkate değer hale getirir.
BlackNevas double-extortion modelini kullanmaktadır: saldırganlar dosyaları şifrelemenin yanında verilerin ele geçirildiğini iddia ederek yayımlama tehdidinde bulunabilir. Teknik kaynaklar ayrıca grubun leak işlemlerinde başka ransomware operasyonlarının altyapısından yararlandığını raporlamıştır.
Kamuya açık güncel tehdit araştırmalarında BlackNevas aktif bir operasyon olarak değerlendirilmektedir.
Neden Önemli?
BlackNevas'ın önemi yalnızca encryptor'ın teknik özelliklerinden kaynaklanmıyor. Kamuya açık olay ve tehdit araştırmaları, operasyonun kimlik güvenliği, uzak erişim, Active Directory, backup altyapısı ve VMware ESXi dahil olmak üzere ransomware dayanıklılığı açısından kritik birden fazla kontrol alanına dokunduğunu gösteriyor.
Halcyon'ın 2026 tehdit profili BlackNevas'ın öncelikli faaliyet alanlarından birini META — Middle East, Turkey and Africa — bölgesi olarak tanımlamakta ve Türkiye'yi açık biçimde bu odak içerisinde değerlendirmektedir. Bu, BlackNevas'ın her Türkiye kuruluşunu özel olarak hedeflediği anlamına gelmez; ancak grup Türkiye açısından göz ardı edilmemesi gereken güncel ransomware operasyonlarından biridir.
Türkiye Açısından Not
BlackNevas'a ilişkin Türkiye bağlantılı tekil olay veya tehdit aktörü iddiaları, fidyeyazilim.com'un Türkiye gizlilik politikası kapsamında ayrıca değerlendirilir. Bu grup profili herhangi bir Türkiye kuruluşunun saldırıya uğradığını doğrulamaz ve kurban isimlerini yayımlamaz.
Trigona ile Teknik Bağlantı
BlackNevas ayrı bir operasyon adı altında faaliyet gösterse de araştırmacılar ransomware kodunun Trigona ailesinden türediğini değerlendirmektedir.
SentinelOne BlackNevas'ı doğrudan Trigona'nın bir türevi veya varyasyonu olarak sınıflandırmıştır. Halcyon ise iki aile arasında aynı iç AES-256 configuration-decryption anahtarlarının ve benzer command-line yapılarının bulunmasını doğrudan kod tabanı bağlantısının önemli kanıtı olarak göstermektedir.
AhnLab da BlackNevas örneklerini Trigona bağlantısıyla analiz etmiş ve ürün tespitlerinden birinde örnekleri Trigona ailesi altında sınıflandırmıştır.
Trigona bağlantısı, BlackNevas'ın Trigona ile operasyonel olarak tamamen aynı aktör olduğu anlamına gelmez. Buradaki ilişki öncelikle ransomware kod tabanı ve teknik lineage açısından değerlendirilmelidir.
Operasyon Modeli
BlackNevas'ın bilinen yapısı klasik affiliate recruitment modeline dayalı Ransomware-as-a-Service operasyonlarından farklıdır.
AhnLab BlackNevas'ın resmi olarak RaaS modeli altında faaliyet göstermediğini belirtmektedir. Halcyon ise operasyonu merkezi kontrol altında çalışan bir "closed group" olarak sınıflandırmaktadır.
SentinelOne'ın erken dönem araştırmasında BlackNevas'ın kendi leak sitesinden ziyade başka ransomware operasyonlarıyla partnerlik kurarak çalındığı iddia edilen verileri bu platformlarda yayımlama tehdidinde bulunduğu raporlanmıştır.
Bu yaklaşım saldırının teknik yürütülmesiyle public extortion altyapısının aynı organizasyon tarafından işletilmesi zorunluluğunu ortadan kaldırabilir.
İlk Erişim
BlackNevas olaylarında tek bir standart initial-access yöntemi raporlanmamıştır. Kamuya açık araştırmalarda aşağıdaki yöntemler BlackNevas ile ilişkilendirilmiştir:
- Public-facing uygulama istismarı: Halcyon, Zoho ManageEngine ADSelfService Plus üzerindeki CVE-2021-40539 açığının BlackNevas bağlantılı erişimlerde kullanıldığını raporlamaktadır.
- RDP ve geçerli hesaplar: Zayıf veya ele geçirilmiş RDP credential'larının kullanımı raporlanmıştır.
- MS-SQL credential saldırıları: İnternete veya saldırganın erişebildiği ağa açık MS-SQL servislerine yönelik brute-force/credential saldırıları raporlanmıştır.
- Spear phishing: SentinelOne ve Halcyon, spear-phishing yöntemini gözlemlenen olası initial-access yollarından biri olarak göstermektedir.
Bu yöntemlerin her BlackNevas olayında kullanıldığı varsayılmamalıdır. Initial access olaydan olaya değişebilir.
Keşif
BlackNevas bağlantılı intrusion activity içerisinde dosya, dizin ve network share keşfi raporlanmıştır.
- File and directory enumeration
- Sürücü harflerinin sistematik olarak kontrol edilmesi
- SMB/network share discovery
- Şifrelenebilecek erişilebilir network kaynaklarının belirlenmesi
Bu keşif işlemleri hem değerli verilerin belirlenmesini hem de encryption kapsamının genişletilmesini destekleyebilir.
Kimlik ve Credential Access
BlackNevas araştırmalarının kurumsal savunma açısından en dikkat çekici bölümlerinden biri credential access davranışlarıdır.
- MS-SQL credential brute forcing
- RDP credential abuse
- DCSync
- LSASS credential dumping
- Mimikatz kullanımı
- WDigest configuration changes
- privileged account abuse
Halcyon ayrıca bazı BlackNevas bağlantılı operasyonlarda Veeam backup credential'larının PostgreSQL veritabanından elde edilmesinin hedeflendiğini raporlamıştır.
Bu davranış ransomware dayanıklılığında Active Directory, privileged identity ve backup authentication alanlarının neden aynı tehdit modeli içinde değerlendirilmesi gerektiğini gösterir.
Uzaktan Erişim Araçları
BlackNevas bağlantılı intrusion activity içerisinde saldırganların yalnızca özel malware kullanmak yerine meşru remote-management araçlarından yararlandığı raporlanmıştır.
- MeshAgent
- AteraAgent
- Splashtop
- ScreenConnect
- AnyDesk
- LogMeIn
- TeamViewer
Bu araçların tamamı meşru IT operasyonlarında kullanılabilir. Dolayısıyla bir kurumda bu ürünlerden birinin bulunması compromise göstergesi değildir.
Detection açısından daha değerli yaklaşım, aracın kurum tarafından onaylanıp onaylanmadığı, hangi kullanıcı tarafından kurulduğu, ne zaman çalışmaya başladığı ve hangi dış altyapıyla iletişim kurduğunun incelenmesidir.
Yatay Hareket
BlackNevas ile ilişkilendirilen lateral-movement davranışları normal Windows ve yönetim altyapısının kötüye kullanılabileceğini göstermektedir.
- SMB
- Network shares
- PsExec
- PAExec
- Remote management tools
- RDP
- Bitvise SSH Client for ESXi access
ESXi erişimi özellikle önemlidir. Hypervisor yönetim katmanının ele geçirilmesi tek bir işlemle çok sayıda sanal sunucunun etkilenmesine olanak sağlayabilir.
Savunmadan Kaçınma
BlackNevas encryptor ve ilişkili operasyonlarda çeşitli defense-evasion davranışları raporlanmıştır.
- Güvenlik süreçlerinin sonlandırılması
- Payload self-deletion
- Configuration bilgilerinin şifreli/obfuscated tutulması
- Remote-management araçlarının kalıcı servis olarak kullanılması
- Bazı çalıştırma seçeneklerinde dosya adlarının değiştirilmeden şifrelenmesi
Bu davranışlar endpoint üzerinde yalnızca ransomware dosyasının hash'ini aramanın yeterli olmadığını gösterir. Security-control manipulation, service creation, remote-management yazılımları ve olağandışı administrative activity birlikte izlenmelidir.
Veri Sızdırma
BlackNevas double-extortion yaklaşımıyla ilişkilendirilmektedir. Bu modelde encryption öncesi veri toplanması ve kurumdan çıkarılması ek baskı unsuru yaratır.
Halcyon'ın yayımladığı intrusion bilgileri içerisinde Rclone kullanılarak MEGA ve PCloud gibi cloud-storage servislerine veri aktarımı raporlanmıştır.
Hedeflenen veri kaynakları arasında shared drive'lar ve kurumsal file server'lar yer alabilir.
Rclone, MEGA veya PCloud kullanımı tek başına BlackNevas göstergesi değildir. Bunlar meşru kullanım alanları olan araç ve servislerdir. Alarm üretiminde kullanıcı, hacim, kaynak sistem, zaman ve kurum politikası birlikte değerlendirilmelidir.
Backup Altyapısı
BlackNevas savunma modeli açısından backup yalnızca recovery kontrolü olarak görülmemelidir.
Kamuya açık araştırmalarda backup credential'larının hedeflenmesine ilişkin davranışlar raporlanmıştır. Bu nedenle backup yönetiminin production Active Directory ve günlük administrator hesaplarıyla aşırı bağımlı olması ransomware etkisini büyütebilir.
- ayrı backup admin hesapları,
- MFA,
- ayrı management plane,
- credential separation,
- immutable/offline recovery copy,
- deletion monitoring,
- backup console authentication monitoring,
- düzenli restore testing.
İlgili rehber: C12 — Ransomware Backup'ları Nasıl Hedefler? (aşağıdaki İlgili Rehberler bölümünde)
Şifreleme ve Etki
BlackNevas file encryption tasarımı Trigona ile teknik benzerlikler taşır.
AhnLab, SentinelOne ve diğer teknik araştırmalarda BlackNevas'ın simetrik AES şifrelemesini RSA public-key cryptography ile birlikte kullandığı gösterilmiştir. SentinelOne analizinde dosya şifreleme için AES-256 ve RSA-4112 yapısı raporlanmaktadır.
Ransomware farklı hız ve kapsam ihtiyaçları için partial ve full encryption seçeneklerini desteklemektedir.
Gözlemlenen dosya artifact'ları: .-encrypted, .ENCRYPTED, .-erased, trial-recovery. prefix, how_to_decrypt.txt
AhnLab'ın analiz ettiği örneklerde dosya için oluşturulan AES anahtarının RSA public key ile korunarak dosyanın sonuna eklendiği ve local sistemde pratik bir decryption anahtarı bırakılmadığı raporlanmıştır.
Bu profil, BlackNevas tarafından şifrelenmiş her dosyanın hiçbir koşulda decrypt edilemeyeceği garantisini vermez. Ransomware varyantları, implementation hataları veya gelecekte ortaya çıkabilecek anahtar materyali nedeniyle decryption durumu zaman içinde değişebilir. Güncel ücretsiz decryptor durumunu yalnızca doğrulanmış kaynaklardan kontrol edin: Ransomware Decryptor Kaynakları — /araclar
Şifrelemenin Ötesinde Etki
BlackNevas örneklerinde yalnızca encryption değil, hedef veriyi geri döndürülemez şekilde overwrite etmeye yönelik seçenekler de raporlanmıştır.
SentinelOne ve Halcyon analizleri bazı payload sürümlerinde erase/wipe işlevlerinin bulunduğunu göstermektedir. Bu seçeneklerin kullanılması hedeflenen verinin recovery olasılığını daha da azaltabilir.
Bu capability'nin varlığı her BlackNevas olayında kullanıldığı anlamına gelmez.
VMware ESXi Riski
BlackNevas'ın ayrı ESXi odaklı payload'lara sahip olması, virtualization altyapısı kullanan kurumlar açısından önemli bir risk unsurudur.
Public research, ESXi varyantlarının VMware datastore alanlarını hedefleyebildiğini ve sanal makine disk/snapshot dosyalarının etki alanında bulunduğunu göstermektedir.
- ESXi management erişimi
- SSH kullanım durumu
- privileged hypervisor hesapları
- MFA veya compensating access controls
- management network segmentation
- backup'ın hypervisor credential'larından bağımsızlığı
- olağandışı VM shutdown faaliyetleri
- datastore üzerindeki toplu file changes
BlackNevas ile İlişkilendirilen Zafiyet
CVE-2021-40539 — Zoho ManageEngine ADSelfService Plus
Tür: Authentication bypass / remote code execution exposure. Halcyon, CVE-2021-40539 istismarını BlackNevas ile ilişkilendirilen initial-access yöntemleri arasında listelemektedir.
Bu durum BlackNevas'ın bütün operasyonlarının bu zafiyet üzerinden başladığı anlamına gelmez.
Detection Açısından Öne Çıkan Davranışlar
- Olağandışı RDP / remote authentication
- MS-SQL brute-force activity
- DCSync
- LSASS access
- Yeni local administrator account
- Beklenmeyen RMM installation
- PsExec / PAExec
- Rclone ve yüksek hacimli outbound traffic
- Veeam/backup credential access
- ESXi administrative access
- Security process termination
- Toplu file rename/encryption
Tek bir IOC yerine davranış zincirlerinin korelasyonu, değişen BlackNevas payload'larına karşı daha dayanıklı detection sağlar.
Kamuya Açık Kaynaklarda Hâlâ Belirsiz Olan Noktalar
BlackNevas hakkında teknik bilgi seviyesi birçok yeni ransomware operasyonuna göre yüksek olsa da bazı alanlarda kamuya açık bilgiler sınırlı veya kaynaklar arasında farklıdır.
- Operasyonun iç organizasyon yapısı tam olarak doğrulanmış değildir.
- Leak-site/partner altyapısının zaman içindeki mimarisi konusunda kaynak farklılıkları vardır.
- Her intrusion için aynı initial-access yönteminin kullanıldığı söylenemez.
- Kamuya açık victim listing'leri bağımsız compromise doğrulaması olarak değerlendirilmemelidir.
- Bir ülkede gözlemlenen claim sayısı gerçek saldırı prevalansını göstermez.
- BlackNevas'ın her olayında bütün raporlanan araç ve TTP'lerin kullanıldığı varsayılamaz.
Türkiye Gözlemleriyle İlişkisi
BlackNevas'ın Türkiye ile ilişkili kamuya açık gözlemleri, "Türkiye Ransomware Nabzı" metodolojisi altında ayrı olarak değerlendirilir.
Bir Türkiye kuruluşunun BlackNevas veya herhangi başka bir ransomware grubunun leak kanalında listelenmesi, tek başına olayın doğrulandığı anlamına gelmez.
fidyeyazilim.com Türkiye'deki kurban isimlerini varsayılan olarak yayımlamaz. Türkiye Ransomware Nabzı: /turkiye
MITRE ATT&CK
| Teknik | Ad |
|---|---|
| T1190 | Exploit Public-Facing Application — CVE-2021-40539 / ManageEngine ADSelfService Plus |
| T1078 | Valid Accounts — RDP ve credential abuse |
| T1566 | Phishing — Spear-phishing initial access |
| T1083 | File and Directory Discovery — Dosya ve dizin keşfi |
| T1135 | Network Share Discovery — SMB/network share keşfi |
| T1003.006 | DCSync — Domain credential elde etme |
| T1003.001 | LSASS Memory — Credential dumping davranışları |
| T1021 | Remote Services — SMB/remote-access hareketleri |
| T1547.001 | Registry Run Keys / Startup Folder — Persistence |
| T1136.001 | Local Account — Yerel hesap oluşturma |
| T1027 | Obfuscated/Compressed Files and Information — Configuration protection/obfuscation |
| T1070 | Indicator Removal — Self-deletion/cleanup |
| T1562 | Impair Defenses — Security process manipulation |
| T1486 | Data Encrypted for Impact — Ransomware encryption |
| T1561.001 | Disk Content Wipe — Wipe/erase capability |
Bu ATT&CK eşleştirmeleri kamuya açık BlackNevas teknik araştırmalarında raporlanan davranışları temsil eder. Her olayda bütün tekniklerin kullanıldığı anlamına gelmez.
Kurumlar Neyi Kontrol Etmeli?
- İnternete açık sistemler: Zoho ManageEngine ADSelfService Plus kullanılıyor mu? İnternete açık RDP var mı? İnternete açık MS-SQL servisleri var mı? Kullanılmayan remote-access servisleri kapatılmış mı?
- MFA: VPN MFA kullanıyor mu? Remote administrator erişimi MFA ile korunuyor mu? Kritik management sistemlerinde phishing-resistant MFA uygulanabiliyor mu?
- Active Directory: Domain Admin kullanım modeli uygun mu? DCSync yetkisine sahip hesaplar biliniyor mu? Ayrı privileged hesaplar kullanılıyor mu? LSASS credential exposure azaltılmış mı? Legacy WDigest yapılandırmaları kontrol edilmiş mi?
- RMM araçları: AnyDesk, ScreenConnect, TeamViewer, Splashtop, Atera, MeshAgent, LogMeIn araçlarından hangileri kurum tarafından onaylı? Onaylı olmayan remote-management yazılımı security investigation gerektirmelidir.
- Lateral movement: SMB erişimi segmentler arasında gerekli olduğu kadar mı açık? PsExec/PAExec kullanımı izleniyor mu? RDP bağlantıları merkezi olarak loglanıyor mu? User VLAN → server VLAN yönetim erişimi sınırlandırılmış mı?
- Backup: Backup admin credential'ları production admin hesaplarından ayrı mı? Backup console MFA kullanıyor mu? Repository erişimi sınırlandırılmış mı? Immutable/offline copy var mı? Backup silme ve retention değişiklikleri alarm üretiyor mu?
- VMware ESXi: ESXi management ağı ayrı mı? SSH yalnızca gerektiğinde mi açık? Hypervisor administrator erişimleri izleniyor mu? Backup sistemi ESXi administrator credential'larına aşırı bağımlı mı?
- Data exfiltration: Rclone kullanımı izleniyor mu? Büyük cloud-storage upload'ları görülebiliyor mu? MEGA/PCloud gibi servislerin kullanım politikası belli mi? File server'lardan olağandışı yüksek veri transferi alarm üretiyor mu?
- Endpoint / EDR: EDR agent bütün kritik sunucularda aktif mi? Security process termination görülüyor mu? Service creation izleniyor mu? Local administrator oluşturulması alarm üretiyor mu? Beklenmeyen RMM installation tespit ediliyor mu?
- Ransomware artifact'ları: how_to_decrypt.txt, .-encrypted, .ENCRYPTED, .-erased ve trial-recovery. gibi artifact'lar hunt/detection kapsamında değerlendirilebilir.
Bu artifact'lardan hiçbirinin tek başına bulunmaması BlackNevas'ı dışlamaz; malware sürümleri ve operasyonel davranışlar değişebilir.
Kaynaklar ve İleri Okuma
- SentinelOne — BlackNevas Ransomware: In-Depth Analysis, Detection, and Mitigation (30 Nisan 2025, güncelleme 1 Mayıs 2025) — özgün teknik ransomware araştırması
- AhnLab ASEC — Trigona Rebranding Suspicions and Global Threats, and BlackNevas Ransomware Analysis (10 Eylül 2025) — özgün malware analizi
- Broadcom / Symantec — BlackNevas Ransomware (11 Eylül 2025) — vendor koruma bülteni / teknik özet
- Halcyon — BlackNevas Threat Group Profile (profil güncellemesi 27 Temmuz 2026) — güncel tehdit grubu ve intrusion TTP araştırması
İlgili Rehberler
Bu Grubun Kullandığı Tekniklere Karşı Hazır mısınız?
Ransomware gruplarının isimleri değişebilir; kullanılan saldırı yollarının önemli bir bölümü ise kimlik, uzaktan erişim, ayrıcalıklı erişim, lateral movement, endpoint görünürlüğü ve backup dayanıklılığı gibi ortak kontrol alanlarına dayanır.
Değerlendirme hizmeti Sparta Siber Güvenlik tarafından sunulmaktadır.