fidyeyazilim.com
TEMEL KAVRAMLAR

Ransomware, Data Extortion ve Double Extortion Arasındaki Fark Nedir?

Her ransomware olayında dosya şifreleme gerçekleşmez. Saldırganlar yalnızca veri çalarak ödeme talep edebilir veya data theft ile encryption'ı birlikte kullanabilir.

Hazırlanma yöntemi:
Editoryal ekip
Son Güncelleme:
11 Eylül 2026
Okuma süresi:
yaklaşık 3 dk

Ransomware kelimesi genellikle:

dosyaların şifrelenmesi ve şifreyi açmak için para istenmesi

olarak düşünülür.

Bu hâlâ doğru bir ransomware modeli olsa da modern extortion ekosistemi bundan daha geniştir.

Bugün üç kavramı birbirinden ayırmak gerekir:

Ransomware

Data Extortion

Double Extortion

Ransomware Nedir?

Klasik ransomware modelinde saldırgan:

  1. 01sisteme erişir,
  2. 02verileri şifreler,
  3. 03decryption karşılığında fidye ister.

Ana baskı mekanizması:

veriye erişememe

durumudur.

Data Extortion Nedir?

Data extortion'da saldırgan veriyi çalar fakat dosyaları şifrelemek zorunda değildir.

Baskı mekanizması şudur:

Ödeme yapmazsanız çaldığımız verileri yayımlarız veya satarız.

Bu durumda kurumun bütün sistemleri çalışıyor olabilir.

Yine de olay ciddi bir security breach'tir.

Double Extortion Nedir?

Double extortion iki yöntemi birleştirir:

  1. 01veriler kurumdan çıkarılır,
  2. 02sistemler şifrelenir.

Saldırgan böylece iki baskı noktası yaratır:

Availability

ve

Confidentiality

Kurum backup'tan recovery yapabilse bile:

verileri yayımlarız

tehdidi devam edebilir.

Ransomware Olmadan Ransomware Grubu Saldırısı Olabilir mi?

Evet.

Bu ilk bakışta çelişkili görünür.

Ancak bazı ransomware operasyonları zaman zaman:

  • encryption yapmadan,
  • yalnızca veri çalıp,
  • extortion talep ederek

hareket edebilir.

Bu nedenle güvenlik ekiplerinin:

ransomware payload görmedik, ransomware olayı değil

sonucuna otomatik olarak varmaması gerekir.

Cl0p Neden İyi Bir Örnektir?

Cl0p gibi campaign-oriented extortion operasyonlarında public-facing enterprise applications üzerinden veri çalınması ve encryption'ın ana etki olmaması görülebilir.

Bu nedenle fidyeyazilim.com üzerindeki Cl0p profilinde de:

ransomware ekosistemindeki her olayda dosya şifreleme gerçekleşmek zorunda değildir

prensibi özellikle vurgulanmaktadır.

Internal link:

/ransomware-gruplari/clop

Data Exfiltration Şifrelemeden Önce mi Olur?

Çoğu double-extortion operasyonunda olabilir.

Tipik zincir:

  1. 01initial access
  2. 02discovery
  3. 03privilege escalation
  4. 04lateral movement
  5. 05sensitive data discovery
  6. 06staging
  7. 07exfiltration
  8. 08encryption

Ancak her olay aynı sırayı izlemez.

Saldırgan Neden Veri Çalar?

Çünkü backup sistemleri gelişmiştir.

Kurum:

“Dosyaları restore ederim.”

diyebilir.

Data extortion saldırgana ikinci baskı unsuru verir:

“Restore etseniz bile verileriniz bende.”

Hangi Veriler Hedeflenebilir?

Saldırgan için değerli olabilecek veriler:

  • kişisel veriler,
  • sözleşmeler,
  • finansal kayıtlar,
  • müşteri bilgileri,
  • çalışan kayıtları,
  • fikri mülkiyet,
  • kaynak kod,
  • teknik çizimler,
  • stratejik belgeler

olabilir.

Bu listenin her olay için geçerli olduğu varsayılmamalıdır.

Data Exfiltration Nasıl Tespit Edilebilir?

Bakılabilecek sinyaller:

  • yüksek outbound traffic,
  • büyük archive oluşturulması,
  • Rclone gibi transfer araçları,
  • yeni cloud-storage servisleri,
  • file server üzerinde toplu okuma,
  • proxy/firewall loglarında yüksek upload,
  • beklenmeyen compressed archive'lar.

Tek bir gösterge kanıt değildir.

Bağlam önemlidir.

Dosyalar Şifrelenmediyse Incident Response Gerekiyor mu?

Kesinlikle.

Encryption gerçekleşmemiş olsa bile saldırgan:

  • credential ele geçirmiş,
  • Domain Admin olmuş,
  • verileri okumuş,
  • persistence bırakmış,
  • cloud account'larına erişmiş

olabilir.

Data-only extortion olayı klasik ransomware kadar ciddi olabilir.

Backup Data Extortion'ı Çözer mi?

Hayır.

Backup availability sorununu çözebilir.

Ancak çalınmış veriyi geri alamaz.

Bu nedenle ransomware savunmasının yalnızca:

Backup var mı?

sorusuna indirgenmesi doğru değildir.

Savunma aynı zamanda:

  • identity,
  • segmentation,
  • egress visibility,
  • privileged access,
  • data access monitoring

alanlarını kapsamalıdır.

Leak-Site Listing Ne Anlama Gelir?

Bir ransomware grubunun leak sitesinde şirket ismi görmek:

saldırgan böyle bir iddiada bulunuyor

anlamına gelir.

Tek başına:

şirket kesin compromise oldu

anlamına gelmez.

Bu ayrım fidyeyazilim.com'un Türkiye metodolojisinde özellikle korunur.

Internal link:

/turkiye

Triple Extortion Nedir?

Bazı kaynaklarda “triple extortion” ifadesi kullanılır.

Bu terim genellikle iki klasik baskı yöntemine ek olarak:

  • müşterilerin,
  • çalışanların,
  • iş ortaklarının,
  • üçüncü tarafların

doğrudan baskı altına alınmasını ifade eder.

Terimin kullanımı sektörde tamamen standart değildir.

Bu nedenle spesifik bir olayda hangi extortion davranışının gerçekleştiğini açıkça belirtmek, etiketten daha değerlidir.

Kısa Cevap

Ransomware ile data extortion arasındaki fark nedir?

Ransomware genellikle verilerin şifrelenerek erişilemez hale getirilmesini ifade eder. Data extortion'da saldırgan veriyi çalar ve yayımlamakla tehdit eder; şifreleme olmak zorunda değildir. Double extortion ise veri çalma ile şifrelemeyi aynı operasyon içinde birleştirir.

Kaynaklar ve İleri Okuma

Bu içerik aşağıdaki kurumsal ve teknik referanslar kullanılarak hazırlanmıştır. Liste, her cümle için satır içi atıf anlamına gelmez; ileri okuma için kullanılabilir.

Not: Bu içerik genel bilgilendirme amacıyla hazırlanmıştır. Her kurumun mimarisi, tehdit modeli ve operasyonel gereksinimleri farklıdır. Güvenlik kontrolleri uygulanmadan önce kurumun kendi ortamında değerlendirilmelidir.

İlgili İçerikler

TEMEL REHBER

Fidye Yazılımı Nedir? Kurumlar İçin Teknik Rehber

Modern bir fidye yazılımı saldırısı yalnızca dosyaların şifrelenmesinden ibaret değildir. İlk erişimden kimlik bilgilerinin ele geçirilmesine, yatay hareketten veri sızdırmaya ve yedeklerin hedef alınmasına kadar bütün saldırı zincirini anlamak gerekir.

  • ransomware
  • data extortion
  • double extortion
  • veri sızıntısı
  • fidye yazılımı