"Fidye virüsü temizleme programı" araması, krizdeki bir işletmenin en doğal refleksi. Ama bu arama yanlış soruyu soruyor — ve doğru soruyu bilmek, verinizi kurtarıp kurtaramayacağınızı belirliyor.
"Temizlemek" ile "kurtarmak" aynı şey değil
Bir fidye saldırısında iki ayrı problem vardır ve bunlar birbirine karıştırılır:
- Zararlı yazılımın kendisi — sisteme bulaşan, şifrelemeyi yapan program.
- Şifrelenmiş dosyalarınız — zararlının geride bıraktığı sonuç.
Bir antivirüs veya temizleme aracı birinci problemi çözebilir: zararlıyı bulur, siler, sistemi tekrar çalışır hâle getirir. Ama dosyalarınız hâlâ şifrelidir. Temizlik, şifreyi çözmez.
Bu yüzden "temizleme programı" aramak, evin kilidini değiştiren hırsız gittikten sonra kapıyı boyamaya benzer. İşe yarar ama içeri girmenizi sağlamaz.
Peki temizlik hiç gerekli değil mi?
Gerekli — ama doğru sırada. Yanlış sırada yapılan temizlik, kurtarma şansını yok eder. Sahada uyguladığımız sıra şudur:
- İzolasyon. Cihaz ağdan ayrılır, açık bırakılır. Yayılma durur.
- Kanıt. Bellek ve disk görüntüsü alınır, loglar toplanır. Bu adım atlanırsa hangi verinin dışarı çıktığını bir daha asla bilemezsiniz.
- Kapsam tespiti. Kaç cihaz etkilendi, hangi hesaplar kullanıldı, saldırgan ne kadar süredir içerideydi?
- Temizlik. Zararlı ve kalıcılık mekanizmaları kaldırılır.
- Kurtarma. Yedek, gölge kopya veya adli kurtarma denenir.
- Kök neden ve sertleştirme. Giriş kapısı kapatılmazsa olay tekrar eder.
Dikkat edin: temizlik dördüncü sırada. İlk üç adım atlanarak yapılan temizlik, en değerli bilgiyi ve çoğu zaman kurtarma ihtimalini beraberinde götürür.
Zararlıyı silmek neden yetmiyor
Fidye yazılımı genellikle bir saldırının son adımıdır, ilk adımı değil. O noktaya gelene kadar saldırgan çoktan:
- bir kullanıcı hesabını ele geçirmiş,
- ağ içinde yayılmış,
- yönetici yetkisi elde etmiş,
- geri dönebilmek için arka kapılar bırakmış,
- ve sıklıkla veriyi dışarı kopyalamış olur.
Şifreleyen programı silmek bunların hiçbirini geri almaz. Çalınan parolalar hâlâ geçerlidir, arka kapı hâlâ oradadır. Temizlik yapıp sistemi tekrar ağa bağlayan işletmelerin kısa süre sonra ikinci kez şifrelenmesinin sebebi budur.
Fidye yazılımını temizlemek olayın sonu değil, ortasıdır. Kök neden kapatılmadan yapılan her geri dönüş, bir sonraki olayın provasıdır.
Format atmak çözüm mü?
Sunucuyu formatlayıp sıfırdan kurmak cazip görünür ve bazı durumlarda gerçekten en temiz yoldur. Ama kanıt alınmadan yapılırsa üç şeyi kaybedersiniz:
- Silinmiş orijinal dosyaların kurtarılma ihtimalini.
- Verinin dışarı çıkıp çıkmadığını gösteren izleri — ki KVKK bildirimi için bu bilgi gerekir.
- Saldırganın nasıl girdiğini gösteren delili. Bunu bilmezseniz aynı kapı açık kalır.
Doğru yol: önce disk görüntüsünü alın, sonra formatlayın. Görüntü almak saatler alır, kaybettiğiniz bilgi ise geri gelmez.
İnternetteki "temizleme programlarına" dikkat
Arama sonuçlarında çıkan pek çok "ransomware cleaner" veya "decryptor" yazılımı ya işe yaramaz ya da doğrudan zararlıdır. Krizdeki insanların acelesini hedef alan bir dolandırıcılık alanı var. Bir aracı çalıştırmadan önce kaynağını doğrulayın; şüpheliyse hiç çalıştırmayın.
Bulaşmayı en baştan engellemek
Müdahale ettiğimiz olayların büyük çoğunluğunda giriş kapısı aynı birkaç yerden biri oluyor: internete açık uzak masaüstü (RDP), güncellenmemiş VPN veya sunucu yazılımı, çok kullanıcılı zayıf parolalar, çok yetkili tek bir hesap ve test edilmemiş yedek. Bunlar yönetilen siber güvenlik kapsamında düzenli olarak izlenip kapatılabilecek şeyler.
Fidye virüsünü "temizlemek" zorunda kalmamanın en ucuz yolu, o beş maddeyi bugün kontrol etmek.
Şu anda bulaşma yaşıyorsanız
Sistemleri kapatmayın, formatlamayın, yedeği bağlamayın. Cihazı ağdan ayırın ve acil müdahale hattımızı arayın: 0549 904 46 80. Vaka bazlı çalışıyoruz, müşterimiz olmanız gerekmiyor.