Yeni yayımlanan bir tehdit aktörü profili, iş modelini ortaklık yapısı ve acımasız bir çifte şantaj stratejisi üzerine kuran fidye yazılımı operasyonu Qilin’e ışık tutuyor. Qilin, saldırıları kendisi düzenlemek yerine iş ortaklarına fidye yazılımı araçları ve teknik destek sağlıyor, ardından bu iş ortaklarının kurbanlarından koparmayı başardığı fidyeden pay alıyor. Bu yapı, fidye yazılımı dünyasında giderek yaygınlaşan bir yapıdır ve nasıl çalıştığını anlamak, kendi verilerinizi korumanın ilk adımıdır.

Qilin’in İş Ortağı Modeli Nasıl Çalışıyor?

Qilin, bir Hizmet Olarak Fidye Yazılımı (RaaS) sağlayıcısı olarak faaliyet gösteriyor. Her saldırıyı tek bir grubun gerçekleştirmesi yerine, Qilin zararlı yazılımı ve destek altyapısını oluşturur, ardından gerçek hackleme işini yapacak iş ortaklarına lisanslar. Bu iş ortakları hedefleri belirler, ağlara erişir ve fidye yazılımını yayar; bir kurban ödeme yaptığında ise kârı Qilin ile paylaşırlar.

Bu iş bölümü, RaaS operasyonlarını bu kadar kalıcı ve kapatılması zor kılan şeydir. Kolluk kuvvetleri bir iş ortağını etkisiz hale getirse veya bir altyapı parçasını çökertse bile, çekirdek grup ve araç seti faaliyete devam edebilir ve yeni iş ortakları taze saldırılar başlatmak için devreye girebilir. Ayrıca bu, Qilin tarzı bir saldırı düzenleyebilecek kişi havuzunun geleneksel bir hackleme ekibinden daha geniş olduğu anlamına gelir; çünkü iş ortaklarının sıfırdan fidye yazılımı oluşturmasına gerek yoktur, yalnızca bir ağa erişime ve verilen aracı kullanma isteğine ihtiyaçları vardır.

Çifte Şantajın Oyun Planı

Qilin’i daha eski, daha basit fidye yazılımlarından ayıran şey çifte şantaj yaklaşımıdır. Geleneksel bir fidye yazılımı saldırısında dosyalar şifrelenir ve kurbandan şifre çözme anahtarı için ödeme yapması istenir. Qilin ikinci bir baskı katmanı daha ekler: iş ortakları, bir kurbanın dosyalarını şifrelemeden önce ağdan gizlice hassas verileri çalar. Kurban ödemeyi reddederse veya ödedikten sonra bile saldırganlar, çalınan verileri herkese açık olarak yayımlamakla veya diğer suçlulara satmakla tehdit eder.

Bu taktik, kurbanlar için riskleri çarpıcı biçimde artırır. Sağlam yedekleme sistemlerine sahip, şifrelenmiş dosyaları fidye ödemeden geri yükleyebilecek kuruluşlar bile, zarar verici bir veri sızıntısı tehdidiyle karşı karşıya kalır. Bu koz, çifte şantajın fidye yazılımı ekosisteminde varsayılan oyun planı haline gelmesinin tam nedenidir. Yakın zamandaki diğer olaylarda da benzer dinamiklerin işlediğini gördük; bunlar arasında binlerce hesabı açığa çıkaran Ecopetrol fidye yazılımı girişimi ve bir personel ajansını hedef alan Genesis fidye yazılımı grubunun 700 GB’lık veri iddiası yer alıyor. Her iki vakada da gerçek baskı unsuru, kilitlenmiş dosyalar değil, verilerin açığa çıkma tehdidiydi.

Çalınan Veriler Neden Başka Yerlerde Ortaya Çıkıp Duruyor?

Bir çifte şantaj saldırısında veriler dışarı sızdırıldıktan sonra, mutlaka ilk saldırganlarla kalmaz. Çalınan kayıtlar genellikle karanlık web forumlarında dolaşıma girer veya daha fazla kâr elde etmek isteyen diğer tehdit aktörleri tarafından yeniden paketlenir. Bu, Iliad Italia müşteri veri setinin bir karanlık web forumunda satışa çıkması gibi olaylarda yankılanan bir örüntüdür; burada ele geçirilen bilgiler, ilk ihlalden çok sonra ikinci bir yaşam bulmuştur. Bazı grupların kurbanlara baskı yapma konusunda ne kadar agresif hale geldiğini de belirtmek gerek; örneğin ShinyHunters grubu, ödeme yapmaya zorlamak için okul giriş portallarını tahrif ederek Canvas kampanyasını tırmandırdığında görüldüğü gibi. Qilin’in modeli bu daha geniş eğilimin tam içine oturmaktadır: önce çal, sonra şifrele ve ilk izinsiz girişten çok sonra kamuya ifşa tehdidini bir koz olarak kullan.

Bu Sizin İçin Ne Anlama Geliyor?

Eğer bir bireyseniz, Qilin ve benzeri fidye yazılımı operasyonları, kişisel verilerinizin iş yaptığınız kuruluşlara, işverenlere, sağlık hizmeti sağlayıcılarına, okullara ve hizmet şirketlerine yönelik saldırılarda çoğu zaman tali hasar olduğunu hatırlatır. Genelde bu saldırıları kendiniz durduramazsınız, ancak paylaştığınız hassas verileri en aza indirerek, her hesap için benzersiz parolalar kullanarak ve bilgilerinizin bir sızıntıda görünüp görünmediğini izleyerek bir ihlalin size verdiği zararı sınırlayabilirsiniz.

Eğer bir işletme için BT yönetiyorsanız, Qilin’in iş ortağı tabanlı, çifte şantaj yapısı, önlemenin veriler ağınızdan çıkmadan önce gerçekleşmesi gerektiği anlamına gelir. Ağ segmentasyonu, bir saldırganın ilk ihlalden sonra ne kadar ilerleyebileceğini sınırlar ve bir sistem tehlikeye girse bile çalınabilecek veri miktarını azaltır. Bekleyen ve aktarılan hassas verilerin şifrelenmesi ek bir koruma katmanı sağlar; çünkü düzgün şekilde şifrelenmiş çalıntı veriler, onu yayımlamakla tehdit eden saldırganlar için çok daha az işe yarar.

Uygulanabilir Çıkarımlar

Ağınızı, tek bir tehlikeye düşmüş cihaz veya hesabın tüm altyapınıza erişim sağlamayacağı şekilde bölümlere ayırın. Yalnızca şifrelemenin sizi ödeme kararına zorlamaması için çevrimdışı, test edilmiş yedekler bulundurun. Hassas dosyaları şifreleyin ki çalıntı veriler dışarı sızdırılsa bile daha az değerli olsun. Qilin gibi çifte şantaj grupları düzenli olarak sızıntı tehditlerini yerine getirdiği için, bir hizmet sağlayıcıdan gelen fidye yazılımı olayına dair her bildirimi ciddiye alın. Qilin gibi grupların nasıl faaliyet gösterdiği hakkında bilgi sahibi olmak, verilerinizi bir sonraki sızıntının parçası olmadan önce korumak için atabileceğiniz en pratik adımlardan biridir.