Microsoft ve Bitdefender verilerine göre siber saldırganlar gelişmiş teknikler yerine, her hedefte aynı sonucu veren standart ve tekrarlanabilir prosedürlerle hacim odaklı iş modeli yürütüyor.
Siber Güvenlik
Admin1 okunma

Saldırganlar Daha İyi Saldırılar Değil, Tekrarlanabilir Yöntemleri Tercih Ediyor

Microsoft ve Bitdefender verilerine göre siber saldırganlar gelişmiş teknikler yerine, her hedefte aynı sonucu veren standart ve tekrarlanabilir prosedürlerle hacim odaklı iş modeli yürütüyor.

Saldırganlar Daha İyi Saldırılar Değil, Tekrarlanabilir Yöntemleri Tercih Ediyor

Haber detayı

Son dönemde siber güvenlik uzmanlarının dikkatini çeken saldırı trendlerinde, saldırganların gelişmiş teknikler veya yeni açıklar yerine, her hedefte aynı sonucu veren tekrarlanabilir prosedürleri tercih ettiği ortaya çıktı. Microsoft’un geçtiğimiz yıl gözlemlediği başlangıç erişim yöntemleri arasında en yaygın olanı %47 ile ClickFix tekniği olurken, Bitdefender’ın 700 bin güvenlik olayını analiz etmesiyle yüksek şiddetli vakaların %84’ünde bilgisayarın kendisinde zaten bulunan yönetici araçlarının kullanıldığı tespit edildi. Bu yöntemlerin başarısının arkasındaki temel neden, saldırganların yenilik peşinde koşmaması; bunun yerine bir sonraki şirkette de aynı şekilde çalışan standart bir formül aramalarıdır.

Tekrarlanabilirlik Veya Yenilik​

Siber suç, hızla büyüyen bir sektör haline geldiği için her hedef için sıfırdan yeni bir şey icat etmek ölçeklenebilir değil. Bunun yerine, tahmin edilebilir adımlar ve sonuçlar üreten bir iş akışı benimseniyor. Örneğin ClickFix yöntemi, kullanıcıya bir web sayfasında robot olmadığını kanıtlaması gerektiğini söyleyip panoya komut kopyalıyor ve terminalde yapıştırmasını rehberliyor. Ek dosya olmadığı için taranacak bir şey yok, sistem açığı kullanılmadığı için yama uygulanacak bir nokta bulunmuyor. Aynı mantıkla, saldırganlar kendi araçlarını yüklemek yerine işletim sistemleriyle birlikte gelen komut satırı motorları, uzaktan yönetim araçları ve arşiv programlarını kullanıyor. Bitdefender’ın verilerinde bu durum, yüksek şiddetli olayların büyük çoğunluğunu oluşturuyor. Teknik ne kadar basit görünse de, evrensel olması ve savunma mekanizmalarının genellikle dışladığı iz bırakmaması nedeniyle rakipsiz kalıyor.

Verilerle Gözlenen Ekonomik Dönüşüm​

Saldırganların bu tercihini destekleyen somut veriler raporlardan da okunabiliyor. Verizon’un Data Breach Investigations Report verilerine göre zafiyet istismarı, önceki yılın %20’sinden bu yıl %31’ine yükselerek %55’lik bir artış kaydetti. Ransomware (fidye yazılımı) saldırıları ise tüm ihlallerin %44’ünden %48’ine çıktı. Ancak paradoksal bir şekilde ödeme oranları düşüyor: Ransomware kurbanlarının %69’u ödeme yapmazken, ödenen fidye ortalaması 150 bin dolardan 139 bin 875 dolara geriledi. Bitdefender’ın kaydetmelerine göre Haziran 2026’da sadece 704 kuruluş kurban listelerine eklendi. Daha fazla kurban, daha az gelir anlamına gelen bu tablo, her denemeyi pahalılaştırmak yerine ucuzlaştırmayı ve tekrarlanabilirliği artırmayı zorunlu kılıyor. Qilin’in bir yıldan uzun süre zirvede kaldığı ransomware leak site sıralamalarında, eski bir Qilin iştirakinden ayrılan The Gentlemen grubu, teknik başarıdan ziyade kurban sayısı üzerinden rekabet ederek ilk sırada Qilin’i geride bıraktı. Bu durum, başarılı prosedürlerin bir organizasyondan diğerine geçerek nasıl döngüsel hale geldiğini gösteriyor.

Yapay Zeka ve Otomasyonun Sınırları​

Bu hacim odaklı iş modelinde yapay zekanın rolü, beklenenin aksine sınırlı tutuluyor. Bir saldırgan için her denemeye model eklemek, maliyetleri sıfıra indirmeye çalışan bir yapıya gerçek bir yük bindiriyor. Ayrıca otonom ajanlar, çalıştıkları ortamı keşfedip o bölgeye özel bir yol bulmaya programlanır. Bu durum, her hedefte aynı sonucu üretmeyi amaçlayan franchise benzeri affiliate modelinin tam tersidir. Tutarlılık, bu işin anahtarıdır; değişkenlik modelin düşmanıdır. Bu bağlamda yapay zekanın saldırganlar tarafından kabul görmesi, yalnızca playbooks (saldırı el kitapları) geliştirmek için çevrimdışı kullanılması durumunda mümkün görünüyor. Canlı olarak her hedefte taklit yaparak ilerleyen bir yapay zekaya duyulan ihtiyaç, mevcut düşük maliyetli ve sabit prosedürler karşısında henüz ekonomik değil. Yeni açık keşfetmek için de aynı neden geçerli: Başka araştırmacıların ücretsiz ve belirli aralıklarla GitHub’a koyduğu proof-of-concept kodlarını beklemek, sıfır maliyetle karşılaştırıldığında cazip gelmiyor.

Savunmada Odak Noktası​

Saldırıların standartlaşması, savunmanın da netleşmesi anlamına geliyor. Sonsuz yaratıcılığa karşı değil, belirli kapıları kapatmaya yönelik stratejilere yönelmek gerekiyor. İlk adım olarak, internete açık, kimlik doğrulaması gerektirmeyen ve uzaktan kod yürütme izni veren cihazların tespiti ve acil yama sürecinde hedeflenmesi kritik önem taşıyor. İkinci adım, uygulama kontrolü ve betik yürütme politikalarıyla ClickFix zincirinin kesilmesini sağlamak. Üçüncü olarak, sistemde zaten bulunan uzaktan yönetim ve komut satırı araçlarının kim tarafından çağrılabileceği sınırlandırılmalı. Kimlik bilgileri gerçek sınır haline getirilmeli; ortak hesaplar ve geniş yetkili servis hesapları riski artırıyor. Sonuç olarak, olayların tek tek değil, ardışık bir kombinasyon halinde değerlendirilmesi ve mutlaka insan müdahalesiyle takip edilmesi gerekiyor. Bitdefender’ın kendi müdahale ekiplerinin çalışmalarında, tespit araçlarının kurulu olduğu halde arkasında izleyici olmayan veya hiç kurulmamış durumda olduğu görülüyor. İzlenmeyen bir uyarı sistemi, sadece sonrası okunacak bir günlükten ibarettir.

Sıkça Sorulan Sorular​

ClickFix tekniği nasıl çalışıyor?​

Kullanıcıya bir web sayfasında robot olmadığını kanıtlaması gerektiğini söyleyen teknik, panoya komut kopyalar ve terminalde yapıştırılmasını rehberler. Ek dosya içermediği için taranacak bir şey yoktur ve sistem açığı kullanmadığı için yama gerektirmez.

Bitdefander verilerine göre yüksek şiddetli olaylarda hangi araçlar sıkça kullanıldı?​

700 bin güvenlik olayının analizi sonucunda, yüksek şiddetli vakaların %84’ünde bilgisayarın kendisinde zaten bulunan yönetici araçlarının ve işletim sistemiyle birlikte gelen binary dosyalarının kullanıldığı tespit edildi.

Ransomware grupları arasındaki rekabet ne üzerine kuruludur?​

Gruplar teknik başarıdan ziyade kurban sayısı ve işlem hacmi üzerinden rekabet eder. Qilin ve The Gentlemen arasındaki pozisyon değişimi, başarılı prosedürlerin bir organizasyondan diğerine geçerek döngüsel hale geldiğini göstermektedir.

Neden saldırganlar otonom yapay zeka ajanlarını doğrudan saldırılarda kullanmıyor?​

Otonom ajanlar her ortamda farklı davranarak tutarsızlık yaratır ki bu, her hedefte aynı sonucu üretmeyi amaçlayan franchise modeline aykırıdır. Ayrıca her denemeye eklenen yapay zeka maliyeti, sıfıra indirilmiş maliyetli hacim iş modeline uygun değildir.

Savunma stratejilerinde en kritik eksiklik nedir?​

Mevcut tespit araçlarının kurulu olduğu halde arkasında izleyici olmayan veya hiç kurulmamış durumda olduğu görülüyor. Uyarıların ilgili otoritelere ulaşmaması, aktif bir izleme ve müdahale sürecinin varlığına bağlıdır.

Etiketler

Yorumlar (0)

Yorum yapmak için giriş yapmalısınız.

Geri
Üst