DragonForce Ransomware
Affiliate'lere kendi markaları altında operasyon imkanı veren white-label altyapı modeliyle dikkat çeken operasyon.
- Bilinen alias'lar
- —
- İlk gözlem
- 2023
- Operasyon modeli
- RaaS / white-label ransomware infrastructure
- Hedef platformlar
- Windows, Linux, VMware ESXi
- Teknik kaynak derinliği
- Orta Düzey Kaynak
- Editoryal bilgiler
- Son Güncelleme: 07 Eylül 2026 · Son editoryal inceleme: 07 Eylül 2026 · Hazırlanma yöntemi: Editoryal ekip
Bu profil yalnızca kamuya açık kaynaklara dayanır. Tehdit aktörlerinin veri sızıntısı sitelerindeki iddiaları bağımsız olarak doğrulanmış olay anlamına gelmez.
Genel Bakış
DragonForce, ransomware-as-a-service ekosisteminde faaliyet gösteren ve zaman içinde affiliate'lere kendi markaları altında operasyon yürütme imkanı veren daha esnek bir altyapı modeliyle dikkat çeken bir ransomware operasyonudur.
2026 Q2 verilerinde Check Point Research DragonForce'u en yüksek kamuya açık victim-claim hacmine sahip gruplardan biri olarak raporlamıştır (Q2 2026 kamuya açık claim verileri).
Neden Önemli?
DragonForce'un önemi yalnızca encryptor'dan kaynaklanmaz.
Affiliate ve white-label yaklaşımı:
- operasyon markasının değişebilmesi,
- ortak altyapının farklı isimler altında kullanılabilmesi,
- attribution'ın zorlaşması
gibi sonuçlar doğurabilir.
Operasyon Modeli
DragonForce kendisini zaman zaman bir “cartel” olarak konumlandırmış ve affiliate'lere:
- encryption tooling,
- negotiation infrastructure,
- leak-site altyapısı
sağlayabilen bir modelle ilişkilendirilmiştir.
Bu yapı nedeniyle bir DragonForce vakasında görülen initial-access tekniği başka bir affiliate'de aynı olmayabilir.
İlk Erişim
Affiliate'e göre değişebilir.
DragonForce ile ilişkili saldırı kampanyalarında:
- ele geçirilmiş credential'lar,
- social engineering,
- internet-facing sistemler
gibi erişim yolları raporlanmıştır.
Tek bir initial-access yöntemi evrensel DragonForce davranışı olarak sunulmamalıdır.
Keşif ve Kimlik
Affiliate operasyonlarına göre değişkenlik gösterir.
Yatay Hareket
Geçerli hesaplar ve normal remote-management mekanizmalarının kullanılabileceği ransomware operasyonlarıyla ilişkilidir.
Savunmadan Kaçınma
2026 araştırmalarında DragonForce aktörleriyle ilişkilendirilen özel backdoor ve trusted collaboration infrastructure abuse vakaları raporlanmıştır.
Bu davranışın her DragonForce affiliate'i tarafından kullanıldığı varsayılmamalıdır.
Veri Sızdırma
DragonForce double-extortion operasyonlarıyla ilişkilidir.
Şifreleme / Etki
Kamuya açık teknik analizler DragonForce ekosisteminde farklı encryptor lineage'ları ve Windows/Linux/ESXi hedefleme capability'leri bulunduğunu göstermektedir.
MITRE ATT&CK
| Teknik | Ad |
|---|---|
| T1078 | Valid Accounts |
| T1190 | Exploit Public-Facing Application |
| T1021 | Remote Services |
| T1486 | Data Encrypted for Impact |
Bu liste temsilidir; affiliate davranışlarına göre değişebilir.
Kurumlar Neyi Kontrol Etmeli?
- internet-facing appliance exposure
- MFA
- help-desk identity verification
- privileged accounts
- remote-management tools
- collaboration infrastructure
- unusual C2 traffic
- data exfiltration
- ESXi isolation
- backup resilience
- EDR telemetry
Kaynaklar ve İleri Okuma
- Check Point Research — The State of Ransomware Q2 2026
- ZeroFox — DragonForce Conceals C2 in Legitimate Relay Infrastructure
- Check Point Research — April 2026 Ransomware Threat Reporting
İlgili Rehberler
EDR Vardı. Ransomware Neden Durdurulamadı?
Active Directory Ransomware Saldırılarında Neden Kritik?
MFA Varken Ransomware Nasıl Gerçekleşebilir?
Bu Grubun Kullandığı Tekniklere Karşı Hazır mısınız?
Ransomware gruplarının isimleri değişebilir; kullanılan saldırı yollarının önemli bir bölümü ise kimlik, uzaktan erişim, ayrıcalıklı erişim, lateral movement, endpoint görünürlüğü ve backup dayanıklılığı gibi ortak kontrol alanlarına dayanır.
Değerlendirme hizmeti Sparta Siber Güvenlik tarafından sunulmaktadır.