Ders 3 / 7 · 8 dk
Fidye yazılımı: yedekler neden fidyeyi ödemekten iyidir
Fidye yazılımı dosyalarınızı kilitler veya çalar ve size geri satar. Nasıl çalıştığını, ödemenin neden bir kumar olduğunu ve onun gücünü elinden alan yedekleme rutinini öğrenin.
Fidye yazılımı, sizin için değerli bir şeyi rehin alan ve geri vermek için ödeme isteyen kötü amaçlı yazılımdır. Klasik fidye yazılımı dosyaları şifreler; aile fotoğraflarını, müşteri belgelerini veya bir şirketin tüm dosya sunucusunu okunamaz verilere dönüştürür, sonra şifre çözme anahtarını almak için genellikle kripto parayla nasıl ödeme yapılacağını anlatan bir not gösterir. MITRE ATT&CK bu davranışı “etki amaçlı veri şifreleme” başlığı altında sınıflandırır: buradaki şifreleme hiçbir şeyi korumak için değil, yalnızca erişiminizi engellemek içindir.
Bir saldırı nasıl gelişir
Fidye yazılımı nadiren birdenbire ortaya çıkar. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), #StopRansomware kılavuzunda yaygın giriş noktalarını anlatır: kimlik avı e-postaları, uzaktan erişim için çalınmış veya zayıf şifreler ve internete açık sistemlerdeki yamanmamış açıklar. Kişisel bir bilgisayarda ilk adım genellikle bir truva atı veya kötü amaçlı bir indirmedir. İçeri girdikten sonra saldırganlar çoğu zaman bir süre etrafa bakar, ulaşabildikleri yedekleri devre dışı bırakır ve değerli verileri kopyalar; ardından kurbanın sonunda fark ettiği şifrelemeyi tetikler.
Çifte şantaj: önce çal, sonra kilitle
Yedekler fidye yazılımını daha az kârlı hâle getirdi, suç grupları da buna uyum sağladı. Birçoğu artık verileri şifrelemeden önce kopyalıyor, sonra kurban ödemeyi reddederse yayınlamakla tehdit ediyor. CISA buna çifte şantaj diyor. Bu, hem şirketler hem de bireyler için hesabı değiştiriyor: iyi bir yedek dosyalarınızı geri getirir, ama bir sızıntıyı geri almaz. Bu yüzden bir saldırının dışarı giden kısmı şifreleme kadar önemlidir ve bir makineden büyük veya olağandışı yüklemeler görmek anlamlı bir uyarı işaretidir.
Ödemek neden bir kumar
CISA ve FBI fidye ödememeyi tavsiye ediyor. Ödeme çalışan bir şifre çözme anahtarını garanti etmez, suçluların verdiği araçlar bazen yavaş veya bozuktur ve çalınan verilerin bir kopyası daha sonra yine satılabilir veya yayınlanabilir. Ödemek ayrıca bir sonraki saldırıyı finanse eder ve kurbanı ödemeye istekli biri olarak işaretler. Parayı kimin aldığına bağlı olarak hukuki riskler de olabilir. Başka bir şey düşünmeden önce No More Ransom projesine bakın: kolluk kuvvetleri ve güvenlik şirketlerinin ortak girişimi olan bu proje, şifrelemesi kırılmış fidye yazılımı aileleri için ücretsiz şifre çözme araçları yayınlar.
3-2-1 yedekleme kuralı
Fidye yazılımını hiçbir şey, saldırganın ulaşamadığı bir yedek kadar zayıflatmaz. CISA’nın yedekleme rehberinde önerilen köklü 3-2-1 kuralını hatırlamak kolaydır:
- Önemli verilerinizin 3 kopyası: orijinal ve iki yedek.
- 2 farklı depolama türü, örneğin harici bir disk ve bir bulut hizmeti.
- 1 kopya çevrimdışı veya başka bir yerde, bilgisayardan ayrılmış olarak tutulur; böylece Mac’teki fidye yazılımı onu da şifreleyemez.
Mac’te harici bir diske Time Machine ilk kısmı iyi karşılar; yedekleme bitince o diski çıkarmak onu erişim dışında tutar. Dosyaların önceki sürümlerini saklayan bir bulut hizmetindeki ikinci kopya, eşitlenen kopyanın şifreli dosyalarla üzerine yazılması durumunda işe yarar. Ve bir yedek, ondan geri yüklemeyi denediğinizde gerçek olur: birkaç ayda bir bir dosya seçin ve geri getirin.
| Durum | İyi yedeklerle | Yedek olmadan |
|---|---|---|
| Dosyalar şifrelendi | Sil, yeniden kur, geri yükle: birkaç saatlik iş, fidye yok | Öde ve umut et ya da dosyaları kaybet |
| Dosyalar ayrıca çalındı | Dosyalar geri geldi; sızıntıyla yine de ilgilenmek gerekir (şifreler, müşteriler, yetkililer) | İki sorun birden |
| Yedek disk saldırı sırasında takılıydı | O kopya da şifrelenmiş olabilir; çevrimdışı kopya sizi kurtarır | Dayanacak hiçbir şey yok |
FileVault ve bulut eşitlemenin yaptıkları ve yapmadıkları
İki Mac özelliği sıklıkla fidye yazılımına karşı koruma sanılır. FileVault, Mac’i çalan bir hırsızın onu okuyamaması için diskinizi şifreler; oturum açmış hesabınızın içinde çalışan fidye yazılımına karşı hiçbir şey yapmaz, çünkü o da dosyalarınızı sizin gibi şifresi çözülmüş görür. iCloud Drive gibi bulut eşitleme hizmetleri dosyalarınızı her yerde aynı tutar; bu da şifrelenmiş bir dosyanın diğer cihazlarınızdaki sağlam kopyanın üzerine eşitlenebileceği anlamına gelir. Eşitleme yedekleme değildir. İşe yarayan, hizmetin her dosyanın önceki sürümlerini bir süre sakladığı sürüm geçmişi ve eşitlemenin dokunamadığı gerçek bir yedektir.
Bir saldırı olasılığını azaltmak
- macOS’i ve uygulamaları güncel tutun; birçok fidye yazılımı saldırısı bilinen, zaten yamanmış bir kusurla başlar.
- Özellikle uzaktan erişim ve e-posta için benzersiz şifreler ve iki aşamalı doğrulama kullanın.
- Tanıdığınız kişilerden gelse bile eklere ve bağlantılara şüpheyle yaklaşın.
- Kırılmış yazılımları veya doğrulanmamış araçları kurmayın.
- Dosya Paylaşımı ve Uzaktan Oturum Açma gibi kullanmadığınız paylaşım hizmetlerini kapatın.
Güvenlik duvarının yardım ettiği yer
Bir güvenlik duvarı dosyaların şifresini çözemez ve FireAI fidye yazılımını kaldırmaz. Yapabildiği şey, şifrelemenin etrafındaki adımları sınırlamaktır. Fidye yazılımı ve onu getiren araçlar genellikle bileşen indirmek ve operatörleriyle iletişim kurmak zorundadır; çifte şantaj ise verilerinizi yüklemeyi gerektirir. FireAI bilinmeyen bir uygulama bağlanmadan önce sorar, her uygulamanın verileri nereye gönderdiğini dünya haritasında gösterir; Paranoyak ve Saldırı altında modları da neyin bağlanabileceğini baştan kısıtlar. Etkin bir saldırıdan şüpheleniyorsanız, acil kapatma düğmesi (kill switch) siz yedekleri çıkarıp yardım alırken tek tıklamayla Mac’i internetten keser.
Başınıza gelirse
- Bilgisayarı ağdan ayırın ve tüm yedek diskleri çıkarın.
- Fidye notunu silmeyin; fotoğrafını çekin. Fidye yazılımı ailesini belirlemeye yardımcı olur.
- No More Ransom’da ücretsiz bir şifre çözücü olup olmadığına bakın.
- Bildirin: ABD’de FBI’ın İnternet Suçları Şikâyet Merkezi’ne (IC3), başka yerlerde ulusal siber suç otoritenize.
- Temiz, çevrimdışı bir yedekten, yeni kurulmuş bir sisteme geri yükleyin.
- Özellikle veriler çalınmış olabilirse, şifreleri temiz bir cihazdan değiştirin.
Akılda kalsın
- Fidye yazılımı dosyaları şifreler veya çalar ve ödeme ister; birçok grup artık ikisini birden yapıyor (çifte şantaj).
- CISA ve FBI ödememeyi tavsiye ediyor: kurtarmayı garanti etmez ve yeni saldırıları finanse eder.
- Bir kopyası çevrimdışı olan 3-2-1 kuralı, dosya kaybına karşı en etkili savunmadır.
- Bir yedek, ondan geri yüklemeyi denediğinizde sayılır.
Kendinizi sınayın
1. Fidye yazılımı saldırılarında “çifte şantaj” ne demektir?
- Fidye bir süre sonra ikiye katlanır
- Veriler şifrelemeden önce kopyalanır ve saldırgan onları kilitli tutmanın yanı sıra yayınlamakla da tehdit eder — Doğru.
- İki farklı fidye yazılımı aynı anda saldırır
- Kurbandan iki para biriminde ödeme istenir
Suçlular, iyi yedekleri olan kurbanlar bile bir sızıntıyla yüz yüze gelsin diye önce verileri çalar; bu da ödemek için ikinci bir neden yaratır.
2. 3-2-1 kuralı neden bir kopyanın çevrimdışı veya başka bir yerde olmasını ister?
- Çevrimdışı depolama daha ucuzdur
- Bilgisayardaki fidye yazılımı ulaşabildiği her yedeği şifreleyebilir, ulaşılamayan kopya ise hayatta kalır — Doğru.
- Bulut hizmetleri yedeklemeye izin vermez
- Yedeklemeyi hızlandırır
Takılı bırakılan bir disk orijinal dosyalarla birlikte şifrelenebilir. Bağlantısı kesilmiş bir kopya saldırganın erişemeyeceği yerdedir.
3. Fidye ödemeyi düşünmeden önce hangi ücretsiz kaynağa bakmalısınız?
- “Fidye indirimi” için bir arama motoru
- Bazı fidye yazılımı aileleri için ücretsiz şifre çözücüler yayınlayan No More Ransom projesi — Doğru.
- Saldırganın destek sohbeti
- Bilgisayarınızın garantisi
Kolluk kuvvetleri ve güvenlik şirketleriyle yürütülen No More Ransom, bir fidye yazılımı ailesinin şifrelemesinin kırıldığı durumlarda ücretsiz şifre çözme araçları sunar.
FireAI ile uygulayın
Bu dersi kendi Mac’inizde uygulamaya koyun.
- Kurallar: uygulama, web sitesi, alan adı, IP veya bir aralık; sonsuza dek ya da yeniden başlatana kadar — Tek bir adres kadar kesin, ya da koca bir alan adı kadar geniş bir kural yazın.
- Dünya haritası — Kendinizin arayacağı bir ana bilgisayar adı değil, verilerinizin gerçekten nereye gittiğini görün.
- Tehdit listeleri (isteğe bağlı) — Trafiğinizi hiçbir yere göndermeden genel tehdit verilerine karşı kontrol edin.
- Bir bağlantıyı inceleyin — Belirsiz bir uyarı yerine, önünüzdeki gerçeklerle karar verin.
- Güvenlik modları: Ev, Kafe, Çok temkinli, Saldırı altında — FireAI’ın sıkılığını, Mac’inizin gerçekte bulunduğu yere tek dokunuşla uydurun.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
Kaynaklar
- CISA: #StopRansomware Guide
- MITRE ATT&CK T1486: Data Encrypted for Impact
- No More Ransom (law enforcement and industry decryption tools)
- CISA / US-CERT: Data Backup Options
- Apple Support: Back up your Mac with Time Machine
- FBI Internet Crime Complaint Center (IC3)
Mac’inizde uygulayın
Tüm özellikleri 17 gün ücretsiz deneyin, kart gerekmez.