Siber güvenlik dünyasında yeni bir tehdit türü olarak öne çıkan 'Payload' adlı fidye yazılımı, geleneksel yöntemlerden farklı bir yaklaşımla şirket ağlarını hedef alıyor. Saldırganlar, dosyaları şifrelemek yerine, sistemler üzerinde tam kontrol sağlayarak bilgisayarların kilitlenmesine, fidye notlarının görüntülenmesine ve masaüstü duvar kâğıtlarının değiştirilmesine neden oluyor.
Bu durum, güvenlik uzmanlarının 2026 yılı başlarında yayımladığı 'State of Ransomware 2026' raporunda belirtilen bir eğilimi doğruluyor. Rapora göre, siber suçlular artık dosya şifreleme yöntemlerinden uzaklaşarak, operasyonları doğrudan kesintiye uğratma ve çalınan hassas verileri dark web'de yayımlama gibi yöntemlere yöneliyor. Bu yeni nesil fidye saldırıları, ödeme almak için kriptografik anahtarlara olan ihtiyacı ortadan kaldırıyor.
İlk Sızma: Oltalama ile Elde Edilen Yetkiler
Saldırganlar, karmaşık zararlı yazılımlar kullanmak yerine, muhtemelen oltalama (phishing) saldırılarıyla elde ettikleri yüksek ayrıcalıklı kullanıcı kimlik bilgileriyle ağa sızıyor. Standart uzak erişim ve VPN giriş noktalarını kullanarak kurumsal ağa doğrudan erişim sağlayan failler, güvenlik izleme sistemlerine rutin görevlerini yürüten yetkili BT personeli gibi görünüyor. Bu durum, saldırının ilk aşamasının engellenmeden ilerlemesine olanak tanıyor.
Ağın Kendi Kuralları Silaha Dönüştürüldü
Saldırının ilerleyen aşamalarında, şirketin kendi güvenilir yönetim araçları silaha dönüştürülüyor. Saldırganlar, kurumsal ağın temel bileşenlerinden Active Directory'yi hedef alarak kötü amaçlı bir Grup İlkesi Nesnesi (GPO) kuralı oluşturuyor. GPO'lar, ağ yöneticilerinin binlerce çalışan bilgisayarındaki ayarları anında yapılandırmasına imkan tanıyan güçlü araçlardır. Ele geçirilmiş ayrıcalıklı hesaplar üzerinden yapılan bu tür değişiklikler, meşru BT faaliyetleriyle benzerlik gösterdiği için tespit edilmesi zorlaşıyor. Saldırganlar, tüm süreci 'PAYLOAD' adını verdikleri kötü amaçlı bir GPO kuralına entegre ederek ilerliyor. Bu kural, sistemlerin güncellenen politikaları işlemesiyle birlikte yerel yönetici hesaplarını devre dışı bırakıyor, fidye notlarını dağıtıyor ve tüm bilgisayarların masaüstü duvar kâğıdı ile kilit ekranını değiştirerek fidye talebini görselleştiriyor.
Veri Hırsızlığı ve Dark Web Tehdidi
Siber saldırganların birincil hedefi, şirketin kritik verilerini ele geçirmek oluyor. Veri hırsızlığı başarıyla tamamlandıktan ve yönetici hesaplarına yönelik erişim kısıtlamaları devreye sokulduktan sonra, çalınan veriler şantajın son aşaması olarak dark web platformlarında yayımlanıyor.