Fidye yazılımı nedir? İlk saatte yapılacaklar ve önleme

Bilgisayar, yazıcı ve ağ kurulumu · Güncelleme: 27.09.2026

Fidye yazılımı, bilgisayar ve sunuculardaki dosyaları şifreleyip açmak için para isteyen zararlı yazılımdır. Son yıllardaki saldırılarda şifrelemeden önce veriler kopyalanır; fidye ödenmezse verilerin yayımlanacağı tehdidi de eklenir. Bu yüzden saldırı hem bir işletme kesintisi hem de bir kişisel veri ihlalidir.

Nasıl bulaşır?

Saldırıların çoğu birkaç bilinen kapıdan girer:

  • E-posta ekleri ve bağlantılar: Fatura, kargo takibi, ihale dokümanı görünümlü ekler; makro çalıştırmak isteyen ofis belgeleri; şifreli arşiv dosyaları.
  • İnternete açık uzak masaüstü: Sunucunun uzak masaüstü portu doğrudan internete açıksa otomatik araçlar şifre dener. Zayıf ya da başka yerde sızmış bir şifre yeterlidir.
  • Güncellenmemiş cihazlar: Güvenlik duvarı, VPN cihazı, e-posta sunucusu veya NAS'taki bilinen bir açık.
  • Çalınmış kullanıcı bilgileri: Başka bir siteden sızan şifrenin iş hesabında da kullanılması.
  • Korsan yazılım ve crack araçları: Kurulum dosyasına gömülü zararlı.

Saldırgan içeri girer girmez şifreleme başlatmaz. Çoğu saldırıda günlerce ağda dolaşılır, yönetici şifreleri ele geçirilir, yedekler bulunup silinir ve şifreleme genellikle mesai dışında, gece veya hafta sonu başlatılır.

Belirtiler

  • Dosyaların uzantısı değişmiş, açılmıyor.
  • Klasörlerde "OKU", "README", "RESTORE" gibi adlarla fidye notu.
  • Paylaşılan klasörlerde dosyalar birer birer açılmaz hâle geliyor.
  • Antivirüs kapatılmış, yedekleme işleri hata veriyor veya yedek dosyaları silinmiş.
  • Sunucu ve bilgisayarlarda disk kullanımı olağandışı artmış, sistem çok yavaş.

İlk saatte yapılacaklar

Sıra önemlidir:

  1. Etkilenen cihazları ağdan ayırın. Ağ kablosunu çekin, kablosuz bağlantıyı kapatın. Şifreleme ağ paylaşımları üzerinden diğer cihazlara yayılır; ayırmak yayılmayı durdurur.
  2. Cihazları kapatmayın. Bellekteki bilgiler (çalışan süreçler, bazen şifreleme anahtarı izleri, bağlantı kayıtları) kapatınca kaybolur. Kapatmak yerine ağdan ayrılmış hâlde bırakın.
  3. Yedekleri koruyun. Yedek diski, NAS'ı ve yedek sunucusunu vakit kaybetmeden ağdan ayırın. Henüz şifrelenmemişlerse saldırının ikinci hedefi onlardır.
  4. Kanıtları silmeyin. Fidye notunu, ekran görüntülerini, şüpheli e-postayı olduğu gibi saklayın. Güvenlik duvarı ve sunucu kayıtlarının üzerine yazılmaması için kayıt dosyalarını kopyalayın. Cihazlara format atmak veya "temizleme" araçları çalıştırmak kanıtı yok eder.
  5. Yönetici şifrelerini değiştirin, ama temiz bir cihazdan. Etki alanı yöneticisi, e-posta, bulut ve bankacılık şifreleri etkilenmemiş bir cihazdan değiştirilir.
  6. Kimin neyi ne zaman fark ettiğini yazın. Saat, cihaz, belirti. Bu kayıt hem bildirimler hem de sonraki inceleme için gerekir.
  7. Fidye yazanlarla iletişime geçmeyin, notta verilen adreslere ya da sohbet sayfasına girmeyin.

Bildirimler

Kişisel veri ihlali: 6698 sayılı Kanun'un 12. maddesinin 5. fıkrası, verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde veri sorumlusunun bunu "en kısa sürede" ilgili kişilere ve Kurul'a bildirmesini ister. Kişisel Verileri Koruma Kurulu'nun 24.01.2019 tarihli ve 2019/10 sayılı kararı bu süreyi 72 saat olarak yorumlar: ihlali öğrendiğiniz andan itibaren en geç 72 saat içinde Kurul'a, Kişisel Veri İhlal Bildirim Formu ile bildirim yapılır. Bilgilerin tamamı hazır değilse bildirim aşamalı yapılabilir; haklı bir gerekçeyle 72 saat aşılırsa gecikmenin nedeni de açıklanır. Etkilenen kişilere de, belirlendikten sonra makul olan en kısa sürede bildirim yapılır. Fidye yazılımlarında verinin kopyalanmadığını kanıtlamak çoğu zaman mümkün olmadığı için bu değerlendirme saldırının ilk gününde yapılmalıdır.

Siber olay ihbarı: Daha önce USOM (usom.gov.tr) üzerinden yürütülen siber ihbar süreçleri, 7545 sayılı Siber Güvenlik Kanunu ile kurulan Siber Güvenlik Başkanlığı'na geçti ve siberguvenlik.gov.tr adresinden yürütülüyor. İhbar, sitedeki ihbar formundan ya da ihbar@siberguvenlik.gov.tr adresinden yapılır; zararlı yazılım bulaşması formdaki bildirim konuları arasındadır. Kritik altyapı sektörlerinde faaliyet gösteren işletmelerin ayrıca kendi sektörel bildirim yükümlülükleri vardır.

Suç duyurusu: Fidye talebi ve sistemlere izinsiz erişim suç teşkil eder; kolluk kuvvetlerine veya savcılığa başvurulur. Sigorta poliçesinde siber risk teminatı varsa sigortacıya bildirim süresi de poliçede yazılıdır.

Fidye ödemenin sonuçları

  • Anahtarın gelip gelmeyeceğinin garantisi yoktur. Gelen anahtarla açılan dosyaların bir kısmı bozuk çıkabilir; büyük veritabanlarında şifre çözme günler sürebilir.
  • Kopyalanmış verilerin silineceğinin hiçbir güvencesi yoktur. KVKK açısından ihlal ödeme yapılsa da gerçekleşmiştir; bildirim yükümlülüğü ortadan kalkmaz.
  • Ödeme yapan işletme "ödeyen" olarak bilinir ve tekrar hedef alınma olasılığı artar.
  • Saldırganın içeri girdiği kapı kapatılmadıysa aynı saldırı tekrarlanır.

Karar ne olursa olsun önce sistemin temiz yedekten geri kurulup kurulamayacağı değerlendirilir. Yedeği sağlam olan işletme için soru "ödeyelim mi" değil "ne kadar sürede geri döneriz" olur.

Önleme: saldırıdan sağ çıkaran düzen

Yedek: 3 kopya, 2 farklı ortam, 1 kopya işletme dışında. Fidye yazılımına karşı belirleyici olan, kopyalardan en az birinin ağdan erişilemez ya da değiştirilemez olmasıdır: çevrimdışı disk, değiştirilemez (immutable) bulut yedeği veya yalnızca yedekleme yazılımının yazabildiği ayrı bir hedef. Geri yüklemenin düzenli test edilmesi de yedeğin kendisi kadar önemlidir. Ayrıntısı yedekleme 3-2-1 kuralı yazısında.

Yama: İşletim sistemleri, güvenlik duvarı, VPN cihazı ve internete açık her sistem güncel tutulur. İnternete açık cihazların güncellemesi aylık bakımda değil, açık duyurulduğunda yapılır.

Yetki: Kullanıcılar günlük işini yönetici yetkisiyle yapmaz. Yedek sunucusunun ve etki alanı yöneticisinin şifreleri farklıdır. Ayrılan çalışanların hesapları aynı gün kapatılır. E-posta ve VPN girişlerinde iki adımlı doğrulama açılır.

Ağ: Uzak masaüstü internete açılmaz; dışarıdan erişim VPN ile yapılır. Sunucular, kameralar ve kullanıcı bilgisayarları ayrı ağ bölümlerinde tutulur ki bir bilgisayardaki bulaşma tüm ağa yayılmasın. Güvenlik duvarı kurallarının bu ayrımı nasıl sağladığını firewall nedir yazısında anlattık.

Farkındalık: Çalışanlara şüpheli e-postayı nasıl bildireceklerini gösteren kısa ve tekrarlanan eğitim; muhasebe ve satın alma gibi dışarıdan en çok ek alan ekiplere öncelik.

Bu kontrollerin düzenli yapılması bilişim bakım anlaşması kapsamımızdadır: yama takibi, yedek geri yükleme testleri ve yetki gözden geçirmesi takvime bağlanır. Saldırı anında cihazların ağdan ayrılması, kanıtların korunması ve temiz yedekten geri kurulum bilgisayar servisi ve teknik destek ekibimizle yapılır; sunucuların yedekli ve ayrık bir yapıya taşınması gerekiyorsa sunucu ve bulut hizmetleri ile planlanır.

Kaynak: Veri ihlali bildirimi, Kurul'un 24.01.2019 tarihli ve 2019/10 sayılı kararı (KVKK), 6698 sayılı Kanun md. 12 (mevzuat.gov.tr), USOM duyurusu, Siber olay bildirimi (Siber Güvenlik Başkanlığı)

Destek ve teklif

Bu konudaki kurulum ve destek talepleriniz için iletişim formunu kullanabilirsiniz.

Teklif alın