Ransomware artık yedekleri hedef alıyor
Saldırganlar önce backup sistemlerini vurdukça, kurtarma noktaları silinen kurumlar için ödeme baskısı ve toparlanma maliyeti büyüyor.
Ransomware operatörleri giderek önce backup sistemlerinin peşine düşüyor; çünkü kurtarma noktalarını yok etmek, kurbanları ödeme yapmaya daha kolay zorlayabiliyor ve geri dönüşü çok daha zor hale getiriyor.
Buna örnek olarak rapor, 2024 Change Healthcare olayını veriyor. ALPHV/BlackCat, multi-factor authentication olmayan bir remote access portal üzerinden içeri girdikten sonra sistemleri şifreledi. UnitedHealth 22 million dolar fidye ödedi ama verisini yine de geri alamadı. Toplam recovery cost’unun 1.6 billion dolar olarak tahmin edildiği belirtiliyor.
Rapor, 2021’de NEW Cooperative ve Crystal Valley’deki BlackMatter saldırılarına da atıf yapıyor. Bu vakalarda saldırganlar, ele geçirdikleri admin credentials ile backup data stores ve appliances’ı bulup şifrelemeden önce sildi. CISA, FBI ve NSA ayrıca BlackMatter’ın Bitcoin ve Monero ile 80,000 dolar ile 15 million dolar arasında değişen fidyeler istediğini belgeledi. Bir joint CISA ve FBI advisory’si ise Ağustos 2026’da Gunra’nın hem primary data center’da hem de disaster recovery site’ında backup ve archived data sildiğini söyledi.
Neden önemli
Yedekler artık yalnızca son savunma hattı değil; saldırganlar onları önce hedef aldığında geri dönüş süresi uzuyor, fidye baskısı artıyor ve veri kurtarma ihtimali düşüyor. Bu yüzden immutable backups, production ile recovery sistemleri arasındaki daha sıkı ayrım, erişim denetimleri ve backup altyapısında daha agresif patching daha kritik hale geliyor.
Kalsın mı, çizilsin mi?
Bu haber önemli mi, yoksa abartı mı? Başkalarının ne dediğini görmeden önce sen işaretle.
Kaynaklar
- BleepingComputer