Çoğu insan bir fidye yazılımı saldırısını hayal ettiğinde, kilitlenmiş ekranlar ve şifrelenmiş dosyalar canlandırır gözünde. Medusa söz konusu olduğunda bu tablo eksik kalır. Artık 500'den fazla kurbana ulaşan grupla ilgili haberler, sıradan insanlar için çok daha önemli olan bir örüntüye işaret ediyor: Medusa fidye yazılımının şifrelemeden önce veri hırsızlığı yapması, kimse bir sorunun farkına varmadan zararın verilebileceği anlamına geliyor.

Bu yazı bu sıralamanın nasıl işlediğini, neden kuruluşların yanı sıra bireyleri de riske attığını ve bu konuda neler yapabileceğinizi açıklıyor. Kaynak makalenin özetine ve grubu daha önce ele aldığımız içeriklere dayanıyor.

Medusa şifrelemeden önce verileri nasıl çalıyor

Medusa, bağlı kuruluşlar (affiliates) aracılığıyla faaliyet gösteriyor ve kaynak makale, bu bağlı kuruluşların içeri girmek için açıkta bırakılmış sistemleri sömürdüğünü anlatıyor. Bu, tek bir çalışana yönelik karmaşık bir hile değil, internete açık servisler ve yamalanmamış yazılımların tipik giriş kapısı olduğu anlamına geliyor.

İçeri girdikten sonra bağlı kuruluşlar önce veriyi alıyor, sonra şifreliyor. Hırsızlık sessizce gerçekleşiyor, çoğu zaman sistemler hâlâ normal çalışıyormuş gibi görünürken. Şifreleme daha sonra geliyor ve kurbanı sonunda uyaran görünür olay da bu oluyor. O noktada hassas dosyaların kopyaları çoktan ağın dışına çıkmış olabilir.

Bu sıralama, kaynak makalenin neden öncelikle önlemeye dayalı bir strateji savunduğunu açıklıyor. Savunucular yalnızca dosyalar kilitlendikten sonra tepki verirse, en çok zarar veren adım çoktan gerçekleşmiş olur. Verinin ağdan çıkmasını durdurmak ve açık giriş noktalarını kapatmak, tek başına yedeklerden geri yükleme yapmaktan daha önemlidir.

Çifte şantaj modeli sıradan insanları neden riske atıyor

Veriler şifrelemeden önce çalındığı için kurbanlar iki ayrı tehditle karşı karşıya kalıyor. Biri sistemlerine erişimi kaybetmek. Diğeri ise ödeme yapmayı reddetmeleri hâlinde çalınan bilgilerin yayımlanması veya satılması. Yedeklerden geri yükleme ilk sorunu çözüyor ama ikincisi için hiçbir şey yapmıyor.

İşte burada bireyler devreye giriyor. Kuruluşlar müşteriler, hastalar, çalışanlar ve öğrenciler hakkında kayıtlar tutuyor. Bir bağlı kuruluş bu dosyaları kopyaladığında, kuruluşun sistemlerini nasıl güvence altına aldığı konusunda hiçbir söz hakkı olmayan, dosyalarda adı geçen kişiler riske atılmış oluyor. Fidye ödemek ya da ödememek kopyalamayı geri almıyor.

Yayımladığımız federal uyarı haberleri, bunun hassas kayıtlar tutan sektörlerde nasıl sonuçlandığını gösteriyor. Federal kurumların sağlık sektörü için Medusa rehberini nasıl güncellediği haberimiz, grubun fidye yaklaşımı da dâhil olmak üzere nasıl faaliyet gösterdiğini anlatıyor. Sağlık verileri özellikle kişisel olduğundan, orada çalınan bir dosya içindeki kişiler için uzun süreli sonuçlar doğurabilir.

Medusa'nın 500'den fazla kurbanı tehdit hakkında neyi ortaya koyuyor

Öne çıkan rakam, ölçek. Medusa'nın ihlal ettiği 500'den fazla kuruluş hakkındaki önceki yazımız, CISA, FBI ve HHS'nin ortak uyarısını ele alıyor. Bu kadar yüksek bir sayı, bunun tek seferlik bir kampanya değil, sürekli ve tekrarlanabilir bir operasyon olduğunu gösteriyor.

Bu ölçekten birkaç çıkarım doğuyor:

  • Model tüm sektörlerde işliyor. Bağlı kuruluşlar açıkta bırakılmış sistemler gibi yaygın zayıflıklara dayandığından, kurbanlar büyüklük ve sektör açısından büyük çeşitlilik gösteriyor.
  • Ödemeyi reddetmek tam bir savunma değil. İsviçreli üretici Stadler Rail 12,3 milyon dolarlık Medusa fidye talebini reddetti ve bu, bazı kurbanların ödememeyi seçtiğini gösteriyor. Ancak ödemeyi reddetmek, zaten gerçekleşmiş bir veri hırsızlığını geri almıyor.
  • Fiyatlandırma hesaplı. Medusa'nın fidye taleplerini gelirinize bağladığını ele aldığımızda belirttiğimiz gibi, grup sabit bir ücret kullanmak yerine taleplerini kişiye özel hâle getiriyor.

Bunlar bir arada ele alındığında ortaya çıkan tablo, çalınan veriyi koz olarak kullanan ve kurbanları fiyatlandırılacak müşteriler olarak gören bir grup.

Maruziyetinizi azaltmak için pratik adımlar

Başka bir kuruluşun sunucularını yamalayamazsınız, ancak bir sızıntının neleri açığa çıkaracağını ve ne kadar yayılabileceğini sınırlayabilirsiniz.

  • Benzersiz parolalar ve bir parola yöneticisi kullanın. Bir ihlal kimlik bilgilerini açığa çıkarırsa, benzersiz parolalar bir sızıntının diğer hesapların kilidini açmasını engeller.
  • Çok faktörlü kimlik doğrulamayı açın. Mümkün olduğunda SMS yerine uygulama tabanlı veya donanım yöntemlerini tercih edin.
  • Daha az paylaşın. Kuruluşlara yalnızca gerçekten ihtiyaç duydukları kişisel bilgileri verin. Hiç toplanmamış veri çalınamaz.
  • Takip dolandırıcılığına dikkat edin. Çalınan kayıtlar genellikle kimlik avını körükler. Gerçek kişisel bilgilere atıfta bulunan beklenmedik mesajlara şüpheyle yaklaşın.
  • Kredi dondurmayı düşünün. Hassas tanımlayıcılar açığa çıkabilirse, bir dondurma adınıza hesap açılmasını zorlaştırır.
  • Kendi cihazlarınızı güncel tutun. Savunucuların kuruluşlara salık verdiği aynı disiplin, yani derhal yamalama, evde de geçerlidir.

Bir VPN, güvenilmeyen ağlarda trafiğinizi koruyabilir ancak başkasının sunucularında hâlihazırda tutulan verileri korumaz. Bunu tek bir katman olarak görün, bu tehdide yönelik bir çözüm olarak değil.

Bu Sizin İçin Ne Anlama Geliyor

Kilit ders şu: Fidye notu, zararın başlangıcı değil. O göründüğünde, bilgileriniz çoktan kopyalanmış olabilir. Bu, soruyu "kuruluş ödeyecek mi?" sorusundan "ödemezse neler açığa çıkardı?" sorusuna kaydırıyor. Verilerinizi tutan herhangi bir kuruluşun ihlal edilebileceğini varsayın ve maruziyetinizi buna göre sınırlayın.

Küçük kuruluşları yöneten veya onlarda çalışan kişiler için kaynak makalenin öncelikle önlemeye dayalı mesajı doğrudan geçerli: açıkta bırakılmış sistemleri azaltın, derhal yamalayın ve yalnızca dosyaların kilitlenmesini değil, verinin ağınızdan çıkmasını da izleyin.

Çıkarımlar ve sonraki adımlar

Medusa fidye yazılımının şifrelemeden önce veri hırsızlığı yapması, bu grubun 500'den fazla kurban sayısının neden yalnızca BT ekipleri için değil herkes için önemli olduğunun temel nedenidir. Grubun nasıl faaliyet gösterdiğini ve kurumların neler önerdiğini görmek için ihlal edilen 500'den fazla kuruluş ve güncellenmiş sağlık rehberi haberlerimizi okuyun. Ardından kendi hesaplarınızı gözden geçirmek için on dakika ayırın: yeniden kullanılan parolaları değiştirin, çok faktörlü kimlik doğrulamayı etkinleştirin ve paylaşmayı bırakabileceğiniz kişisel verilerin neler olduğunu düşünün.