İçeriğe geç
ipkontrol.net

Güvenlik ve Gizlilik

Fidye Yazılımı Ağ Üzerinden Nasıl Yayılır?

Paylaşılan klasörler ve yedekleme stratejisiyle korunma.

Fidye yazılımı ağ üzerinden iki yolla yayılıyor: başka cihazlara bulaşarak ve başka cihazların dosyalarına ulaşarak. İkincisi daha sık ve daha az biliniyor: bulaştığı tek bir bilgisayar, yazma izni olan her paylaşılan klasörü şifreleyebiliyor — o klasörlerin durduğu cihaz hiç enfekte olmadan.

Bir cihazın ağ davranışından zararlı yazılım şüphesini ayrı bir yazıda ele aldık. Bu yazı yayılmanın haritasını çıkarıyor: nereden giriyor, ağın içinde nasıl ilerliyor ve yedeğiniz neden onun da hedefinde.

Giriş: ilk cihaz

Ev ve küçük ofis ağlarında en yaygın giriş yolları:

YolNasıl
E-posta eki ya da bağlantısıFatura, kargo ya da belge bildirimi görünümünde dosya
İnternete açık uzak masaüstüZayıf ya da sızmış parolayla doğrudan giriş
Güncellenmemiş cihazİnternete açık NAS, VPN kapısı ya da modem arayüzündeki açık
Korsan yazılımLisans kırma aracının ya da kurulum dosyasının içinde
Tekrar kullanılan parolaBaşka bir sitede sızan parolanın bu hesapta da denenmesi

İkinci satır ağ tarafının en tehlikelisi. RDP portunu internete açmak, dünyanın her yerinden otomatik parola denemesine kapı açmak demek; açık portları sürekli tarayan sistemler böyle bir kapıyı kısa sürede buluyor. Port taramasının nasıl işlediğini ayrıca anlattık.

Evinizde hangi portların dışarıdan açık göründüğünü port kontrol aracıyla denetleyebilirsiniz. Açık olmasını beklemediğiniz bir port varsa modemdeki port yönlendirme kurallarına ve UPnP ayarına bakın.

Yayılma 1: paylaşılan dosyalara ulaşmak

Fidye yazılımı çalıştığı cihazda kullanıcının erişebildiği her dosyayı şifrelemeye çalışıyor. "Erişebildiği" kelimesi önemli, çünkü bu yalnızca yerel disk değil:

  • Eşlenmiş ağ sürücüleri. Bilgisayarda Z: gibi bir harfle görünen NAS ya da sunucu klasörü, yerel disk kadar kolay hedef.
  • Ağdaki paylaşılan klasörler. Eşlenmemiş olsa bile, oturum açmış kullanıcının yazma izni olan her paylaşım.
  • Bulut eşitleme klasörleri. Bilgisayardaki eşitleme klasörü şifrelenince istemci şifreli dosyaları buluta, oradan da diğer cihazlara taşıyor.
  • Takılı harici disk. Yedek diski sürekli takılı bırakmak, onu da bir sürücü harfi yapıyor.

Sonuç: ağdaki bir bilgisayar enfekte oldu, ama NAS'taki aile fotoğrafları, ortak muhasebe klasörü ve bulut deposu da şifrelendi. NAS'ın kendisinde tek bir zararlı dosya yok.

Buradan çıkan kural: her kullanıcı yalnızca ihtiyaç duyduğu klasöre yazabilmeli. Arşiv klasörleri salt okunur olmalı; muhasebe bilgisayarının fotoğraf arşivine yazma izni olmamalı. Yazma izni ne kadar dar olursa hasar o kadar küçük kalıyor.

Yayılma 2: başka cihazlara bulaşmak

Bazı fidye yazılımları bulaştıkları cihazdan ağdaki diğer bilgisayarlara atlıyor. Kullandıkları yollar:

  • Windows dosya paylaşımı (SMB, port 445). Eski ve güncellenmemiş sürümlerdeki açıklar, geçmişteki büyük fidye yazılımı dalgalarının yayılma yolu oldu. Yaygın portlar tablosunda 445'in yanındaki uyarı bundan.
  • Aynı parola. Bütün bilgisayarlarda aynı yönetici parolası varsa birinden alınan parola hepsini açıyor.
  • Ağ içindeki uzak masaüstü. Dışarıya kapalı ama içeride açık bırakılmış RDP.

Önlemler:

  • SMB'nin ilk sürümü (SMBv1) kapalı olmalı; güncel Windows kurulumlarında varsayılan olarak kapalı geliyor, eski kurulumlarda açık kalmış olabiliyor.
  • Güncellemeleri geciktirmeyin; NAS ve modem de buna dahil. Modem yazılımını güncellemeyi ayrıca anlattık.
  • Her bilgisayara ayrı parola; günlük kullanımda yönetici olmayan hesap.
  • 445 ve 3389 portları asla internete yönlendirilmemeli.
  • Akıllı televizyon, kamera ve benzeri cihazları misafir ağına alın. IoT cihazlarının neden ayrı tutulması gerektiğini ayrıca anlattık.

Eşitleme yedek değildir

Fidye yazılımı vakalarında en pahalı yanılgı bu. Bulut eşitleme bir dosyanın güncel hâlini her yerde aynı tutmak için var. Dosya şifrelendiğinde güncel hâl şifreli hâl; eşitleme onu da sadakatle her yere kopyalıyor.

Kurtarıcı olan eşitleme değil, sürüm geçmişi: birçok bulut hizmeti dosyaların eski sürümlerini belirli bir süre saklıyor ve bazıları toplu geri yükleme sunuyor. Kullandığınız hizmette bu özelliğin olup olmadığını ve kaç gün geriye gittiğini bir kriz yaşamadan önce öğrenin.

Fidye yazılımına dayanıklı yedek

Klasik kural 3-2-1: üç kopya, iki farklı ortam, biri başka bir yerde. Fidye yazılımı için bir koşul daha ekleniyor: en az bir kopya enfekte cihazın ulaşamayacağı yerde olmalı.

Yedek türüFidye yazılımına dayanıklı mı
Sürekli takılı harici diskHayır — o da bir sürücü harfi
Eşlenmiş ağ klasörüne yedekHayır — ağ üzerinden yazılabiliyor
Bulut eşitlemeHayır — şifreli dosyayı kopyalıyor
Sürüm geçmişi olan bulutKısmen — süre ve geri yükleme kolaylığı hizmete bağlı
Yedekten sonra çıkarılan diskEvet
NAS'ta anlık görüntü (snapshot)Evet — bilgisayardan silinemiyorsa
Değiştirilemez bulut yedeğiEvet

NAS'ın anlık görüntü özelliği evde en pratik çözüm: NAS klasörlerin o anki hâlini düzenli aralıkla donduruyor ve bu görüntüler paylaşılan klasör üzerinden silinemiyor. Şifrelenmiş klasör bir önceki güne dakikalar içinde dönüyor. Ama NAS'ın yönetim parolası bilgisayarda kayıtlıysa ya da yönetim arayüzü internete açıksa bu koruma da zayıflıyor.

Yedeği bir kez de geri yükleyerek deneyin. Hiç denenmemiş bir yedeğin gerçekten açıldığını ancak ihtiyaç anında öğrenirsiniz.

Olursa: ilk dakikalar

  1. Cihazı ağdan ayırın. Kabloyu çekin, Wi-Fi'yi kapatın. Amaç paylaşımlara ve diğer cihazlara ulaşmasını kesmek.
  2. Paylaşımlara bakın. NAS'taki klasörlerde dosya uzantıları değişiyor mu? Değişiyorsa NAS'ı da ağdan ayırın.
  3. Bulut eşitlemesini durdurun. Başka bir cihazdan, hizmetin web arayüzüne girerek.
  4. Parolaları temiz bir cihazdan değiştirin. Önce e-posta, sonra bulut ve bankacılık. İki faktörlü doğrulama açık değilse açın.
  5. Yedeği temiz cihaza geri yükleyin. Enfekte cihaza yedek diski takmak yedeği de şifreletmek demek. Çoğu durumda işletim sistemini sıfırdan kurmak en güvenli yol.

Ağınızın dışarıdan nasıl göründüğünü düzenli kontrol etmek, girişin en yaygın iki yolunu — açık port ve güncellenmemiş cihaz — erken yakalıyor. Sorgulama aracında genel adresinizi görüp port kontrolünü o adrese yapabilirsiniz.

Sıkça sorulan sorular

Fidye yazılımı ağda nasıl yayılır?

İki yolla: ağdaki diğer bilgisayarlara bulaşarak, özellikle dosya paylaşımı ve ortak parolalar üzerinden; ya da bulaştığı cihazdan erişilebilen paylaşılan klasörleri, ağ sürücülerini ve bulut eşitleme klasörlerini şifreleyerek.

NAS fidye yazılımından etkilenir mi?

Evet. Enfekte bir bilgisayar NAS’taki yazma izni olduğu klasörleri şifreleyebilir; NAS’ın kendisine bulaşmasına gerek yoktur. Anlık görüntü özelliği ve dar yazma izinleri en iyi korumadır.

Bulut eşitleme yedek sayılır mı?

Hayır. Eşitleme şifrelenmiş dosyayı da her yere kopyalar. Kurtarma ancak hizmetin sürüm geçmişi varsa ve yeterince geriye gidiyorsa mümkündür.

Fidye yazılımına karşı en iyi yedek hangisi?

En az bir kopyanın enfekte cihazın ulaşamayacağı yerde olduğu yedek: yedekten sonra çıkarılan disk, bilgisayardan silinemeyen NAS anlık görüntüsü ya da değiştirilemez bulut yedeği.

Fidyeyi ödemek dosyaları geri getirir mi?

Garantisi yoktur. Önce yedeklere ve sürüm geçmişine bakın; bazı fidye yazılımı türleri için No More Ransom projesinde ücretsiz çözme araçları yayımlanmıştır.