GSG olarak bilinen yeni takip edilen bir tehdit aktörü, son üç ayını kurban ilanlarıyla dolu bir kamuya açık sızdırma sitesi oluşturmakla geçirdi, ancak araştırmacılar grubun gerçekten herhangi bir şeyi şifrelediğine dair henüz bir kanıt bulamadı. Bu detay önemli. Geleneksel bir saldırının en yıkıcı kısmını atlayan, ancak şantajı işler kılan baskı taktiklerini koruyan, fidye yazılımı olmadan bir veri hırsızlığı şantajı biçimine işaret ediyor.

GSG'nin İlanları Aslında Ne Gösteriyor

Takip sitesi Ransomware.live'a göre GSG, 21 Eylül'e kadar 48 kurban ilanı yayınlamıştı. Bu paylaşımların deseni kendi hikayesini anlatıyor. Grup, Temmuz ayında tek bir günde 29 ilanla başladı ve ayı toplam 31 ilanla kapattı. Ağustos ayında tempo keskin bir şekilde 12 yeni ilana düştü. Eylül ise daha da sessiz geçti; şu ana kadar yalnızca 5 ilan var.

Düşmeyen şey, her ilana bağlı iddiaların ölçeği. GSG'nin yayınladığı ilanlar, kurban başına medyan 213 GB çalınmış veri iddia ediyor; bu her ölçüte göre ciddi bir ganimet. Yani grubun paylaşım sıklığı hızla azalırken, bireysel iddialar büyük kalmaya devam ediyor; bu da GSG'nin tamamen gücünü yitirmek yerine daha az sayıda, daha yüksek değerli hedeflere yönelebileceğini gösteriyor.

Neden Hiçbir Şifreleyici Ortaya Çıkmadı

İşte GSG'yi tipik bir fidye yazılımı operasyonundan ayıran kısım: hiçbir kamuya açık kaynak bir GSG şifreleyicisi veya fidye notu belgelemedi. Geleneksel fidye yazılımı saldırılarında kurbanlar, dosyalar kilitlendiğinde ve bir not şifre çözme anahtarı için ödeme talep ettiğinde ihlali fark eder. Bu kanıt izi — kötü amaçlı yazılım örnekleri, not metni, şifrelenmiş dosya uzantıları — genellikle araştırmacıların bir grubun teknik profilini oluşturma biçimidir.

GSG'de bu iz basitçe yok. Bir şifreleyicinin olmaması, grubun daha az ciddi olduğu anlamına gelmez. GSG'nin, verileri kilitlemek yerine yalnızca çalınan verileri yayınlama tehdidiyle faaliyet gösterdiği anlamına gelir. Bu desene dayanarak, mevcut değerlendirme düşük güvenle GSG'nin tam bir fidye yazılımı grubu değil, bir veri hırsızlığı şantaj operasyonu olduğu yönündedir. Buradaki düşük güven, kesinleşmiş bir sonucu değil, gerçekten sınırlı kamuya açık kanıtı yansıtır; ancak desen, şifrelemenin giderek şantaj için isteğe bağlı, zorunlu değil olarak görüldüğü, fidye yazılımı ve veri hırsızlığının birleştiği 2026 Görünümü yazısında ele alınan iyi belgelenmiş bir sektör trendiyle örtüşüyor.

Yalnızca Şantaj Taktikleri Risk Hesabını Nasıl Değiştiriyor

Şifrelemeyi atlamak, hem saldırganlar hem de kurbanlar için hesabı değiştiriyor. Saldırganlar için teknik eşiği düşürüyor. Çalışan bir şifreleyici oluşturmak ve dağıtmak gerçek mühendislik çabası gerektirirken, veriyi sızdırmak ve sızdırmakla tehdit etmek nispeten daha az altyapı gerektiriyor. Ayrıca büyük bir operasyonel baş ağrısını ortadan kaldırıyor: şifreleyiciler tersine mühendislikle çözülebilir, şifre çözme araçları bazen yayınlanır ve kilitli sistemler zaman zaman ödeme yapılmadan geri yüklenebilir.

Kurbanlar için risk, bariz ve görünür bir kesintiden (donmuş sistemler, durdurulmuş operasyonlar) daha sessiz ama potansiyel olarak daha uzun süreli bir tehdide kayıyor: net bir bitiş tarihi olmadan hassas verilerin ifşa edilmesi. Dosyaları şifrelenen bir şirket, bir şeylerin yanlış olduğunu hemen bilir. Verileri sessizce kopyalanan bir şirket ise bir sızdırma sitesi onları isimlendirene kadar bunu bilmeyebilir. Bu tam olarak diğer yeni ortaya çıkan gruplarda görülen değişimdir. 14 iddia edilen kurbanla ve yine şifreleme bileşeni olmadan ortaya çıkan ExfilSquad da aynı oyun kitabını izliyor: önce çal, yayınlamakla tehdit et, kesintiyi atla. GSG'nin azalan paylaşım hacmi ile büyük iddia edilen veri boyutlarının birleşimi benzer bir modeli, yani sabotaj yerine kaldıraç etrafına kurulmuş bir modeli gösteriyor.

Savunma Adımları: Yedekler, Segmentasyon ve İzleme

Yalnızca şantaja dayalı grupların zarar vermek için herhangi bir şeyi şifrelemesi gerekmediğinden, yalnızca yedekleme ve kurtarma etrafına kurulmuş savunmalar tek başına yeterli değildir. Yedekler, geleneksel fidye yazılımlarına karşı dayanıklılık için hâlâ önemlidir ve bu temel çalışmayı sürdürmeye değer. Ancak GSG gibi bir gruba karşı daha büyük öncelik, en başta nelerin alınabileceğini sınırlamak ve bunu olurken yakalamaktır.

Ağ segmentasyonu, bir davetsiz misafirin tek bir tutunma noktasından ne kadar veriye erişebileceğini azaltır; bu da tüm modeli büyük hacimli veri hırsızlığına bağlı olan bir gruba karşı doğrudan önemlidir. Aynı derecede önemli olan, sızdırmanın belirtilerini izlemektir: olağandışı giden veri transferleri, tanıdık olmayan bulut depolama hedefleri ve ağdan garip saatlerde çıkan veri hacmindeki artışlar. Bunlar, bir grup herhangi bir ilan yayınlamadan önce ortaya çıkan sinyallerdir ve genellikle bir fidye notu olmadığında kurbanın alacağı tek uyarıdır.

Bu Sizin İçin Ne Anlama Geliyor

Her büyüklükteki kuruluş için GSG, yalnızca şifreleme etrafına kurulmuş fidye yazılımı savunmalarının eksik olduğunu hatırlatıyor. Fidye yazılımı olmadan veri hırsızlığı şantajı, kendi başına tanınan bir kategori haline geliyor ve yalnızca yedekleme stratejisine değil, veri erişim kontrollerine ve sızdırma izlemeye de dikkat gerektiriyor. Daha geniş trend, başka yerlerde gözlemlenenlerle örtüşüyor: Japonya'daki fidye yazılımı faaliyetini ve küresel olarak artan saldırı hacimlerini takip eden tehdit istihbaratı, saldırganların yöntemlerini uyarladığını, yavaşlamadığını gösteriyor.

Çıkarımlar

GSG'nin istikrarlı büyük veri iddialarıyla birlikte küçülen paylaşım sayısı, bir grubun yok olmak yerine odağını daralttığını gösteriyor. Olağandışı giden veri hareketinin herhangi bir işaretini, bir fidye yazılımı uyarısı kadar ciddiye alın. Tek bir ele geçirilmiş hesabın tüm veri deponuza erişememesi için veri segmentasyonunu gözden geçirin. Ve GSG ile ExfilSquad gibi grupların nasıl evrildiğini izlemeye devam edin; çünkü bunlar bugün şantajın nasıl yürütüldüğüne dair izole bir olayı değil, bir deseni temsil ediyor.