fidyeyazilim.com
REHBER

Ransomware Saldırısı Ne Kadar Sürer? İlk Erişimden Şifrelemeye Saldırı Zinciri

Ransomware operatörlerinin ilk erişimden credential theft, lateral movement, veri sızdırma, backup sabotajı ve şifrelemeye nasıl ilerlediğini öğrenin.

Hazırlanma yöntemi:
Editoryal ekip
Son Güncelleme:
8 Eylül 2026
Okuma süresi:
yaklaşık 3 dk

Ransomware saldırısı çoğu kişinin düşündüğü gibi:

bilgisayara ransomware bulaştı ve dosyalar anında şifrelendi

şeklinde gerçekleşmeyebilir.

Kurumsal ransomware operasyonlarında şifreleme çoğu zaman saldırının son aşamasıdır.

Saldırgan daha önce ortam içerisinde çeşitli faaliyetler gerçekleştirmiş olabilir.

Tipik Ransomware Saldırı Zinciri

Aşama 1 — İlk Erişim

Saldırgan:

  • VPN credential,
  • phishing,
  • public-facing vulnerability,
  • remote access,
  • üçüncü taraf erişimi

üzerinden ortama girebilir.

Aşama 2 — Kalıcılık

Amaç erişimin hemen kaybolmamasıdır.

Saldırgan:

  • yeni account,
  • remote tool,
  • scheduled task,
  • başka persistence mekanizmaları

kullanabilir.

Aşama 3 — Keşif

Saldırgan ortamı anlamaya çalışır.

Sorular:

  • Domain var mı?
  • Kim admin?
  • Hangi sunucular kritik?
  • Backup nerede?
  • Hypervisor nerede?
  • Hangi segmentlere erişebilirim?

Aşama 4 — Credential Access

Daha yüksek yetki için:

  • credential reuse,
  • stored passwords,
  • service accounts,
  • admin sessions

hedeflenebilir.

Aşama 5 — Privilege Escalation

Standart kullanıcı erişimi saldırgan için yeterli olmayabilir.

Hedef:

  • local admin,
  • server admin,
  • Domain Admin,
  • hypervisor admin,
  • backup admin.

Aşama 6 — Lateral Movement

Saldırgan kritik sistemlere ilerler.

Araçlar arasında:

  • RDP,
  • SMB,
  • WinRM,
  • WMI,
  • SSH,
  • RMM

bulunabilir.

Aşama 7 — Veri Sızdırma

Modern ransomware operasyonlarında veri:

  • toplanabilir,
  • arşivlenebilir,
  • dışarı çıkarılabilir.

Bu aşama encryption'dan önce gerçekleşebilir.

Aşama 8 — Recovery Mekanizmalarını Zayıflatma

Saldırgan:

  • shadow copy,
  • snapshot,
  • backup,
  • recovery policy

üzerinde işlem yapabilir.

Amaç kurumun geri dönüş seçeneklerini azaltmaktır.

Aşama 9 — Savunmaları Zayıflatma

Örneğin:

  • EDR disable,
  • antivirus exclusion,
  • log clearing,
  • security agent manipulation.

Aşama 10 — Şifreleme

Bu aşamada ransomware payload'ı:

  • endpoint,
  • server,
  • file share,
  • virtualization

üzerinde çalışabilir.

Kurum çoğu zaman saldırıyı ilk kez burada fark eder.

Peki Bu Zincir Kaç Saat veya Gün Sürer?

Tek bir standart süre yoktur.

Süre şu faktörlere bağlıdır:

  • saldırganın erişim seviyesi,
  • network büyüklüğü,
  • privilege modeli,
  • detection,
  • hedefin değeri,
  • kullanılan affiliate,
  • saldırganın operasyon modeli.

Bazı saldırılar hızlı ilerleyebilir.

Bazı olaylarda saldırgan günler veya daha uzun süre ortamda kalabilir.

Bu nedenle savunma:

encryption anını

değil:

saldırı zincirinin tamamını

hedeflemelidir.

En İyi Detection Noktası Neresi?

En iyi nokta mümkün olduğunca erken aşamadır.

Örneğin:

VPN anomalisi

şifreleme alarmından çok daha değerlidir.

Benzer şekilde:

  • yeni admin hesabı,
  • unusual RDP,
  • credential dumping,
  • backup deletion

erken müdahale fırsatı yaratabilir.

Ransomware Kill Chain Neden Önemlidir?

Çünkü kurum şunu anlayabilir:

Hangi aşamada hangi güvenlik kontrolünün saldırganı durdurması gerekiyordu?

Örnek:

Aşama / Kontrol

  • Initial Access — MFA / Patch Management
  • Credential Access — EDR / Identity Security
  • Privilege Escalation — AD Hardening
  • Lateral Movement — Segmentation
  • Exfiltration — Network Monitoring
  • Recovery Inhibition — Backup Security
  • Encryption — EDR / Application Controls
  • Recovery — Immutable Backup / IR

Bu bakış açısı güvenlik ürünlerini tek tek değerlendirmek yerine savunma sistemini bir bütün olarak görmeyi sağlar.

Kısa Cevap

Ransomware saldırısı ne kadar sürer?

Sabit bir süre yoktur. Şifreleme birkaç dakika veya saat içinde gerçekleşebilse de kurumsal ransomware operasyonlarında saldırgan ilk erişimden sonra keşif, credential theft, privilege escalation, lateral movement, veri sızdırma ve backup hedefleme gibi faaliyetleri daha önce gerçekleştirmiş olabilir.

Asıl Savunma Sorusu

Şunu sormayın:

Ransomware'i şifreleme başladığında durdurabilir miyiz?

Şunu sorun:

Saldırgan ilk erişimi elde ettiği andan itibaren hangi aşamada onu tespit edip ilerlemesini durdurabiliriz?

Not: Bu içerik genel bilgilendirme amacıyla hazırlanmıştır. Her kurumun mimarisi, tehdit modeli ve operasyonel gereksinimleri farklıdır. Güvenlik kontrolleri uygulanmadan önce kurumun kendi ortamında değerlendirilmelidir.

İlgili İçerikler

TEMEL REHBER

Fidye Yazılımı Nedir? Kurumlar İçin Teknik Rehber

Modern bir fidye yazılımı saldırısı yalnızca dosyaların şifrelenmesinden ibaret değildir. İlk erişimden kimlik bilgilerinin ele geçirilmesine, yatay hareketten veri sızdırmaya ve yedeklerin hedef alınmasına kadar bütün saldırı zincirini anlamak gerekir.

TEKNİK ANALİZ

EDR Vardı. Ransomware Neden Durdurulamadı?

Bir EDR lisansının bulunması ile ransomware operatörünün faaliyetlerini gerçekten görebilen ve durdurabilen bir endpoint güvenlik programına sahip olmak aynı şey değildir.

TEKNİK ANALİZ

Pentest Yaptırdık. Neden Yine Ransomware Olduk?

Başarılı bir pentest sonucu, kurumun ransomware operatörünün içeride gerçekleştireceği bütün faaliyetlere karşı hazırlıklı olduğunu göstermez. İki çalışma farklı sorulara cevap verir.