fidyeyazilim.com

DragonForce Ransomware

Affiliate'lere kendi markaları altında operasyon imkanı veren white-label altyapı modeliyle dikkat çeken operasyon.

Aktif
Bilinen alias'lar
İlk gözlem
2023
Operasyon modeli
RaaS / white-label ransomware infrastructure
Hedef platformlar
Windows, Linux, VMware ESXi
Teknik kaynak derinliği
Orta Düzey Kaynak
Editoryal bilgiler
Son Güncelleme: 07 Eylül 2026 · Son editoryal inceleme: 07 Eylül 2026 · Hazırlanma yöntemi: Editoryal ekip

Bu profil yalnızca kamuya açık kaynaklara dayanır. Tehdit aktörlerinin veri sızıntısı sitelerindeki iddiaları bağımsız olarak doğrulanmış olay anlamına gelmez.

Genel Bakış

DragonForce, ransomware-as-a-service ekosisteminde faaliyet gösteren ve zaman içinde affiliate'lere kendi markaları altında operasyon yürütme imkanı veren daha esnek bir altyapı modeliyle dikkat çeken bir ransomware operasyonudur.

2026 Q2 verilerinde Check Point Research DragonForce'u en yüksek kamuya açık victim-claim hacmine sahip gruplardan biri olarak raporlamıştır (Q2 2026 kamuya açık claim verileri).

Neden Önemli?

DragonForce'un önemi yalnızca encryptor'dan kaynaklanmaz.

Affiliate ve white-label yaklaşımı:

  • operasyon markasının değişebilmesi,
  • ortak altyapının farklı isimler altında kullanılabilmesi,
  • attribution'ın zorlaşması

gibi sonuçlar doğurabilir.

Operasyon Modeli

DragonForce kendisini zaman zaman bir “cartel” olarak konumlandırmış ve affiliate'lere:

  • encryption tooling,
  • negotiation infrastructure,
  • leak-site altyapısı

sağlayabilen bir modelle ilişkilendirilmiştir.

Bu yapı nedeniyle bir DragonForce vakasında görülen initial-access tekniği başka bir affiliate'de aynı olmayabilir.

İlk Erişim

Affiliate'e göre değişebilir.

DragonForce ile ilişkili saldırı kampanyalarında:

  • ele geçirilmiş credential'lar,
  • social engineering,
  • internet-facing sistemler

gibi erişim yolları raporlanmıştır.

Tek bir initial-access yöntemi evrensel DragonForce davranışı olarak sunulmamalıdır.

Keşif ve Kimlik

Affiliate operasyonlarına göre değişkenlik gösterir.

Yatay Hareket

Geçerli hesaplar ve normal remote-management mekanizmalarının kullanılabileceği ransomware operasyonlarıyla ilişkilidir.

Savunmadan Kaçınma

2026 araştırmalarında DragonForce aktörleriyle ilişkilendirilen özel backdoor ve trusted collaboration infrastructure abuse vakaları raporlanmıştır.

Bu davranışın her DragonForce affiliate'i tarafından kullanıldığı varsayılmamalıdır.

Veri Sızdırma

DragonForce double-extortion operasyonlarıyla ilişkilidir.

Şifreleme / Etki

Kamuya açık teknik analizler DragonForce ekosisteminde farklı encryptor lineage'ları ve Windows/Linux/ESXi hedefleme capability'leri bulunduğunu göstermektedir.

MITRE ATT&CK

TeknikAd
T1078Valid Accounts
T1190Exploit Public-Facing Application
T1021Remote Services
T1486Data Encrypted for Impact

Bu liste temsilidir; affiliate davranışlarına göre değişebilir.

Kurumlar Neyi Kontrol Etmeli?

  • internet-facing appliance exposure
  • MFA
  • help-desk identity verification
  • privileged accounts
  • remote-management tools
  • collaboration infrastructure
  • unusual C2 traffic
  • data exfiltration
  • ESXi isolation
  • backup resilience
  • EDR telemetry

Kaynaklar ve İleri Okuma

  • Check Point Research — The State of Ransomware Q2 2026
  • ZeroFox — DragonForce Conceals C2 in Legitimate Relay Infrastructure
  • Check Point Research — April 2026 Ransomware Threat Reporting

İlgili Rehberler

Bu Grubun Kullandığı Tekniklere Karşı Hazır mısınız?

Ransomware gruplarının isimleri değişebilir; kullanılan saldırı yollarının önemli bir bölümü ise kimlik, uzaktan erişim, ayrıcalıklı erişim, lateral movement, endpoint görünürlüğü ve backup dayanıklılığı gibi ortak kontrol alanlarına dayanır.

Değerlendirme hizmeti Sparta Siber Güvenlik tarafından sunulmaktadır.