Ransomware, Data Extortion ve Double Extortion Arasındaki Fark Nedir?
Her ransomware olayında dosya şifreleme gerçekleşmez. Saldırganlar yalnızca veri çalarak ödeme talep edebilir veya data theft ile encryption'ı birlikte kullanabilir.
- Hazırlanma yöntemi:
- Editoryal ekip
- Son Güncelleme:
- 11 Eylül 2026
- Okuma süresi:
- yaklaşık 3 dk
Ransomware kelimesi genellikle:
dosyaların şifrelenmesi ve şifreyi açmak için para istenmesi
olarak düşünülür.
Bu hâlâ doğru bir ransomware modeli olsa da modern extortion ekosistemi bundan daha geniştir.
Bugün üç kavramı birbirinden ayırmak gerekir:
Ransomware
Data Extortion
Double Extortion
Ransomware Nedir?
Klasik ransomware modelinde saldırgan:
- 01sisteme erişir,
- 02verileri şifreler,
- 03decryption karşılığında fidye ister.
Ana baskı mekanizması:
veriye erişememe
durumudur.
Data Extortion Nedir?
Data extortion'da saldırgan veriyi çalar fakat dosyaları şifrelemek zorunda değildir.
Baskı mekanizması şudur:
Ödeme yapmazsanız çaldığımız verileri yayımlarız veya satarız.
Bu durumda kurumun bütün sistemleri çalışıyor olabilir.
Yine de olay ciddi bir security breach'tir.
Double Extortion Nedir?
Double extortion iki yöntemi birleştirir:
- 01veriler kurumdan çıkarılır,
- 02sistemler şifrelenir.
Saldırgan böylece iki baskı noktası yaratır:
Availability
ve
Confidentiality
Kurum backup'tan recovery yapabilse bile:
verileri yayımlarız
tehdidi devam edebilir.
Ransomware Olmadan Ransomware Grubu Saldırısı Olabilir mi?
Evet.
Bu ilk bakışta çelişkili görünür.
Ancak bazı ransomware operasyonları zaman zaman:
- encryption yapmadan,
- yalnızca veri çalıp,
- extortion talep ederek
hareket edebilir.
Bu nedenle güvenlik ekiplerinin:
ransomware payload görmedik, ransomware olayı değil
sonucuna otomatik olarak varmaması gerekir.
Cl0p Neden İyi Bir Örnektir?
Cl0p gibi campaign-oriented extortion operasyonlarında public-facing enterprise applications üzerinden veri çalınması ve encryption'ın ana etki olmaması görülebilir.
Bu nedenle fidyeyazilim.com üzerindeki Cl0p profilinde de:
ransomware ekosistemindeki her olayda dosya şifreleme gerçekleşmek zorunda değildir
prensibi özellikle vurgulanmaktadır.
Internal link:
/ransomware-gruplari/clop
Data Exfiltration Şifrelemeden Önce mi Olur?
Çoğu double-extortion operasyonunda olabilir.
Tipik zincir:
- 01initial access
- 02discovery
- 03privilege escalation
- 04lateral movement
- 05sensitive data discovery
- 06staging
- 07exfiltration
- 08encryption
Ancak her olay aynı sırayı izlemez.
Saldırgan Neden Veri Çalar?
Çünkü backup sistemleri gelişmiştir.
Kurum:
“Dosyaları restore ederim.”
diyebilir.
Data extortion saldırgana ikinci baskı unsuru verir:
“Restore etseniz bile verileriniz bende.”
Hangi Veriler Hedeflenebilir?
Saldırgan için değerli olabilecek veriler:
- kişisel veriler,
- sözleşmeler,
- finansal kayıtlar,
- müşteri bilgileri,
- çalışan kayıtları,
- fikri mülkiyet,
- kaynak kod,
- teknik çizimler,
- stratejik belgeler
olabilir.
Bu listenin her olay için geçerli olduğu varsayılmamalıdır.
Data Exfiltration Nasıl Tespit Edilebilir?
Bakılabilecek sinyaller:
- yüksek outbound traffic,
- büyük archive oluşturulması,
- Rclone gibi transfer araçları,
- yeni cloud-storage servisleri,
- file server üzerinde toplu okuma,
- proxy/firewall loglarında yüksek upload,
- beklenmeyen compressed archive'lar.
Tek bir gösterge kanıt değildir.
Bağlam önemlidir.
Dosyalar Şifrelenmediyse Incident Response Gerekiyor mu?
Kesinlikle.
Encryption gerçekleşmemiş olsa bile saldırgan:
- credential ele geçirmiş,
- Domain Admin olmuş,
- verileri okumuş,
- persistence bırakmış,
- cloud account'larına erişmiş
olabilir.
Data-only extortion olayı klasik ransomware kadar ciddi olabilir.
Backup Data Extortion'ı Çözer mi?
Hayır.
Backup availability sorununu çözebilir.
Ancak çalınmış veriyi geri alamaz.
Bu nedenle ransomware savunmasının yalnızca:
Backup var mı?
sorusuna indirgenmesi doğru değildir.
Savunma aynı zamanda:
- identity,
- segmentation,
- egress visibility,
- privileged access,
- data access monitoring
alanlarını kapsamalıdır.
Leak-Site Listing Ne Anlama Gelir?
Bir ransomware grubunun leak sitesinde şirket ismi görmek:
saldırgan böyle bir iddiada bulunuyor
anlamına gelir.
Tek başına:
şirket kesin compromise oldu
anlamına gelmez.
Bu ayrım fidyeyazilim.com'un Türkiye metodolojisinde özellikle korunur.
Internal link:
/turkiye
Triple Extortion Nedir?
Bazı kaynaklarda “triple extortion” ifadesi kullanılır.
Bu terim genellikle iki klasik baskı yöntemine ek olarak:
- müşterilerin,
- çalışanların,
- iş ortaklarının,
- üçüncü tarafların
doğrudan baskı altına alınmasını ifade eder.
Terimin kullanımı sektörde tamamen standart değildir.
Bu nedenle spesifik bir olayda hangi extortion davranışının gerçekleştiğini açıkça belirtmek, etiketten daha değerlidir.
Kısa Cevap
Ransomware ile data extortion arasındaki fark nedir?
Ransomware genellikle verilerin şifrelenerek erişilemez hale getirilmesini ifade eder. Data extortion'da saldırgan veriyi çalar ve yayımlamakla tehdit eder; şifreleme olmak zorunda değildir. Double extortion ise veri çalma ile şifrelemeyi aynı operasyon içinde birleştirir.
Kaynaklar ve İleri Okuma
Bu içerik aşağıdaki kurumsal ve teknik referanslar kullanılarak hazırlanmıştır. Liste, her cümle için satır içi atıf anlamına gelmez; ileri okuma için kullanılabilir.
Not: Bu içerik genel bilgilendirme amacıyla hazırlanmıştır. Her kurumun mimarisi, tehdit modeli ve operasyonel gereksinimleri farklıdır. Güvenlik kontrolleri uygulanmadan önce kurumun kendi ortamında değerlendirilmelidir.