2026 İkinci Çeyreği İçin Yeni Bir Fidye Yazılımı Lider Tablosu
Fidye yazılımı yavaşlamadı, sadece oyuncu kadrosunu yeniden karıştırdı. Tehdit istihbarat firması Brandefense'in yeni raporu, 2026'nın ikinci çeyreğine damga vuran ilk beş fidye yazılım grubunu belirledi: Qilin, TheGentlemen, Akira, DragonForce ve LockBit5. Brandefense'in kendi siber tehdit istihbaratı (CTI) takibine dayanan bu analiz, güvenlik ekiplerine ve sıradan kullanıcılara şu anda en aktif olan grupların hangileri olduğuna ve dolayısıyla hangi kuruluşların ve bireylerin sonuçlarından etkilenme olasılığının en yüksek olduğuna dair bir anlık görüntü sunuyor.
Bu listedeki isimler, son birkaç yıldır fidye yazılımı haberlerini takip eden herkese tanıdık gelse de, ısrarları önemli bir şeye işaret ediyor: operasyonları çökertme çabaları ve kolluk kuvvetlerinin baskısı bu operasyonları nadiren tamamen ortadan kaldırıyor. Bunun yerine markalar yeniden inşa ediliyor, bağlı kuruluşlar yeni platformlara geçiyor ve hizmet olarak fidye yazılımı (RaaS) modeli, eski veya yeniden markalanmış isimler altında yeni kampanyalar üretmeye devam ediyor. LockBit5, önceki engelleme çabalarına rağmen sürekli yeniden ortaya çıkan bir franchise'ın net bir örneği.
Rakamların Ardındaki Beş Grup
Brandefense'in takip ettiği beş grubun her biri kendi bağlı kuruluş ağı, hedef tercihleri ve müzakere tarzıyla faaliyet gösterse de modern fidye yazılımını tanımlayan daha geniş bir oyun planını paylaşıyorlar: erişim sağla, verileri sızdır, sistemleri şifrele ve bilgiler sızmadan veya operasyonlar durma noktasına gelmeden önce kurbanları ödeme yapmaya zorla.
İşte tam da bu noktada gizlilikle ilgili sonuçları görmezden gelmek imkansız hale geliyor. Günümüzde fidye yazılımı nadiren sadece kilitlenmiş dosyalarla ilgili. Gruplar giderek artan bir şekilde koz olarak veri hırsızlığına bel bağlıyor ve bazıları üçlü şantaj olarak bilinen yönteme doğru ilerleyerek kurbanın müşterileri veya iş ortaklarıyla doğrudan iletişime geçmek gibi ek baskı taktiklerini katmanlıyor. Bu tırmanışın pratikte nasıl işlediğine daha yakından bakmak isterseniz, üçlü şantaj fidye yazılımı hakkındaki önceki yazımız, saldırganların çalınan verileri basit bir fidye talebinin ötesinde nasıl silah haline getirdiğini tam olarak açıklıyor.
Yine de her grup aynı formülü izlemiyor. Bazı kampanyalar, veri hırsızlığı bileşeni olmaksızın yalnızca şifreleme yaklaşımına geri döndü; bu varyasyon, Jadepuffer'ın yalnızca şifreleme yapan fidye yazılımına dönüşü hakkındaki raporumuzda ele alındı. Brandefense'in 2026 ikinci çeyrek bulgularındaki önde gelen beş grup arasındaki çeşitlilik de aynı gerçeği yansıtıyor: artık tek bir fidye yazılım şablonu yok, sadece farklı operatörlerin karıştırıp eşleştirdiği ortak bir araç seti var.
Gizlilik Neden Asıl Savaş Alanı?
Şu anda neredeyse tüm üst düzey fidye yazılımı operasyonlarının ortak noktası, ilk erişim. Saldırganların, çalınan kimlik bilgileri işi görecekken yeni açıklar yazmalarına nadiren gerek kalıyor. Son sektör analizleri, fidye yazılımının tercih edilen giriş noktası olarak yazılım güvenlik açıklarının yerini ele geçirilmiş giriş bilgilerinin aldığını gösterdi; bu değişimi Sophos'un ele geçirilmiş giriş bilgileriyle ilgili bulguları hakkındaki yazımızda ayrıntılı olarak ele aldık. Bu eğilimin yanı sıra, bilgi hırsızı kötü amaçlı yazılımlar saldırganlar için sessiz ama kritik bir tedarik zinciri haline geldi; toplu olarak giriş bilgilerini topluyor ve bunlar daha sonra tam da bu fidye yazılım gruplarının gerçekleştirdiği sızıntılarda ortaya çıkıyor. Bilgi hırsızı günlüklerinin ihlallerin başlıca nedeni olarak kimlik avını geride bırakması hakkındaki yazımız, bu hattın nasıl çalıştığını açıklıyor.
Bu durum gizlilik açısından önemli, çünkü fidye yazılımını temelde bir uç nokta güvenliği sorunu değil, bir kimlik bilgisi ve veri koruma sorunu olarak yeniden tanımlıyor. Hesaplar arasında yeniden kullanılan her şifre, virüs bulaşmış bir cihazda açıkta kalan her oturum belirteci, Qilin, Akira veya DragonForce gibi grupların istismar etmesi için potansiyel bir dayanak noktası haline geliyor. Kurbanlar yalnızca büyük kuruluşlarla sınırlı değil; fidye yazılım grupları verileri şifrelemeden önce sızdırdığında, çalışanlara, müşterilere ve hastalara ait kişisel bilgiler, fidyenin ödenip ödenmediğine bakılmaksızın çoğu zaman şantajın bir parçası haline geliyor.
Bu Sizin İçin Ne İfade Ediyor?
Çoğu okuyucu doğrudan LockBit5 veya TheGentlemen'e karşı bir kurumsal ağı savunmayacak, ancak dolaylı etkiler herkese ulaşıyor. İş yaptığınız bir şirket bu gruplardan biri tarafından vurulursa, hesap bilgilerinden finansal ayrıntılara kadar kişisel verileriniz şantaj sürecinin bir parçası olarak ifşa edilebilir veya sızdırılabilir. Stadler Rail'in fidye talebini reddetmesi gibi geçmişteki olaylarda görüldüğü üzere, bazı kurbanlar ödeme yapmamayı tercih ediyor, bu da çalınan verilerin sonuç ne olursa olsun yayınlanabileceği anlamına geliyor.
Pratik çıkarım, fidye yazılımı savunmasının hem kuruluşlar hem de bireyler için giderek artan bir şekilde temel kimlik bilgisi hijyeniyle başladığıdır. Benzersiz, güçlü parolalar, çok faktörlü kimlik doğrulama ve (genellikle korsan yazılımlar veya kötü amaçlı indirmeler yoluyla bulaşan) bilgi hırsızı kötü amaçlı yazılımlara karşı dikkatli olmak, bu gruplar için bir giriş noktası haline gelme olasılığını azaltır.
Uygulanabilir Öneriler
- Birden fazla hizmette yeniden kullanılan her hesabın bir yükümlülük olduğunu varsayın; fidye yazılım ekipleri giderek daha fazla hackleyerek değil, kimlik bilgilerini satın alarak veya toplayarak içeri sızıyor.
- Mümkün olan her yerde çok faktörlü kimlik doğrulamayı etkinleştirin, zira ele geçirilmiş giriş bilgileri bu saldırıların başlıca giriş noktası olmaya devam ediyor.
- Etkileşimde bulunduğunuz herhangi bir kuruluştan gelen ihlal bildirimlerine dikkat edin ve çalınan verilerin ne sıklıkla bir fidye yazılımı müzakeresinin parçası haline geldiği göz önüne alındığında bunları ciddiye alın.
- Hangi fidye yazılım gruplarının şu anda aktif olduğu konusunda bilgi sahibi olun, zira ortamı tanımak hem kuruluşların hem de bireylerin riski olaydan sonra tepki vermek yerine önceden tahmin etmesine yardımcı olur.
Brandefense tarafından haritalandırıldığı şekliyle 2026 ikinci çeyrek fidye yazılım ortamı, bu tehdidin ortadan kalkmadığını, evrim geçirdiğini doğruluyor. Bunun bir adım önünde olmak, sadece bu grupların adlarına değil, nasıl faaliyet gösterdiklerine de dikkat etmek anlamına geliyor.




