Ransomware Saldırısı Ne Kadar Sürer? İlk Erişimden Şifrelemeye Saldırı Zinciri
Ransomware operatörlerinin ilk erişimden credential theft, lateral movement, veri sızdırma, backup sabotajı ve şifrelemeye nasıl ilerlediğini öğrenin.
- Hazırlanma yöntemi:
- Editoryal ekip
- Son Güncelleme:
- 8 Eylül 2026
- Okuma süresi:
- yaklaşık 3 dk
Ransomware saldırısı çoğu kişinin düşündüğü gibi:
bilgisayara ransomware bulaştı ve dosyalar anında şifrelendi
şeklinde gerçekleşmeyebilir.
Kurumsal ransomware operasyonlarında şifreleme çoğu zaman saldırının son aşamasıdır.
Saldırgan daha önce ortam içerisinde çeşitli faaliyetler gerçekleştirmiş olabilir.
Tipik Ransomware Saldırı Zinciri
Aşama 1 — İlk Erişim
Saldırgan:
- VPN credential,
- phishing,
- public-facing vulnerability,
- remote access,
- üçüncü taraf erişimi
üzerinden ortama girebilir.
Aşama 2 — Kalıcılık
Amaç erişimin hemen kaybolmamasıdır.
Saldırgan:
- yeni account,
- remote tool,
- scheduled task,
- başka persistence mekanizmaları
kullanabilir.
Aşama 3 — Keşif
Saldırgan ortamı anlamaya çalışır.
Sorular:
- Domain var mı?
- Kim admin?
- Hangi sunucular kritik?
- Backup nerede?
- Hypervisor nerede?
- Hangi segmentlere erişebilirim?
Aşama 4 — Credential Access
Daha yüksek yetki için:
- credential reuse,
- stored passwords,
- service accounts,
- admin sessions
hedeflenebilir.
Aşama 5 — Privilege Escalation
Standart kullanıcı erişimi saldırgan için yeterli olmayabilir.
Hedef:
- local admin,
- server admin,
- Domain Admin,
- hypervisor admin,
- backup admin.
Aşama 6 — Lateral Movement
Saldırgan kritik sistemlere ilerler.
Araçlar arasında:
- RDP,
- SMB,
- WinRM,
- WMI,
- SSH,
- RMM
bulunabilir.
Aşama 7 — Veri Sızdırma
Modern ransomware operasyonlarında veri:
- toplanabilir,
- arşivlenebilir,
- dışarı çıkarılabilir.
Bu aşama encryption'dan önce gerçekleşebilir.
Aşama 8 — Recovery Mekanizmalarını Zayıflatma
Saldırgan:
- shadow copy,
- snapshot,
- backup,
- recovery policy
üzerinde işlem yapabilir.
Amaç kurumun geri dönüş seçeneklerini azaltmaktır.
Aşama 9 — Savunmaları Zayıflatma
Örneğin:
- EDR disable,
- antivirus exclusion,
- log clearing,
- security agent manipulation.
Aşama 10 — Şifreleme
Bu aşamada ransomware payload'ı:
- endpoint,
- server,
- file share,
- virtualization
üzerinde çalışabilir.
Kurum çoğu zaman saldırıyı ilk kez burada fark eder.
Peki Bu Zincir Kaç Saat veya Gün Sürer?
Tek bir standart süre yoktur.
Süre şu faktörlere bağlıdır:
- saldırganın erişim seviyesi,
- network büyüklüğü,
- privilege modeli,
- detection,
- hedefin değeri,
- kullanılan affiliate,
- saldırganın operasyon modeli.
Bazı saldırılar hızlı ilerleyebilir.
Bazı olaylarda saldırgan günler veya daha uzun süre ortamda kalabilir.
Bu nedenle savunma:
encryption anını
değil:
saldırı zincirinin tamamını
hedeflemelidir.
En İyi Detection Noktası Neresi?
En iyi nokta mümkün olduğunca erken aşamadır.
Örneğin:
VPN anomalisi
şifreleme alarmından çok daha değerlidir.
Benzer şekilde:
- yeni admin hesabı,
- unusual RDP,
- credential dumping,
- backup deletion
erken müdahale fırsatı yaratabilir.
Ransomware Kill Chain Neden Önemlidir?
Çünkü kurum şunu anlayabilir:
Hangi aşamada hangi güvenlik kontrolünün saldırganı durdurması gerekiyordu?
Örnek:
Aşama / Kontrol
- Initial Access — MFA / Patch Management
- Credential Access — EDR / Identity Security
- Privilege Escalation — AD Hardening
- Lateral Movement — Segmentation
- Exfiltration — Network Monitoring
- Recovery Inhibition — Backup Security
- Encryption — EDR / Application Controls
- Recovery — Immutable Backup / IR
Bu bakış açısı güvenlik ürünlerini tek tek değerlendirmek yerine savunma sistemini bir bütün olarak görmeyi sağlar.
Kısa Cevap
Ransomware saldırısı ne kadar sürer?
Sabit bir süre yoktur. Şifreleme birkaç dakika veya saat içinde gerçekleşebilse de kurumsal ransomware operasyonlarında saldırgan ilk erişimden sonra keşif, credential theft, privilege escalation, lateral movement, veri sızdırma ve backup hedefleme gibi faaliyetleri daha önce gerçekleştirmiş olabilir.
Asıl Savunma Sorusu
Şunu sormayın:
Ransomware'i şifreleme başladığında durdurabilir miyiz?
Şunu sorun:
Saldırgan ilk erişimi elde ettiği andan itibaren hangi aşamada onu tespit edip ilerlemesini durdurabiliriz?
Not: Bu içerik genel bilgilendirme amacıyla hazırlanmıştır. Her kurumun mimarisi, tehdit modeli ve operasyonel gereksinimleri farklıdır. Güvenlik kontrolleri uygulanmadan önce kurumun kendi ortamında değerlendirilmelidir.