Siber güvenlik firması Kaspersky'nin Küresel Araştırma ve Analiz Ekibi (GReAT) tarafından yapılan son incelemeler, The Gentlemen olarak bilinen fidye yazılımı grubunun saldırı yöntemlerinde önemli gelişmeler kaydettiğini gösteriyor. Bu grup, yeni ve özel olarak tasarlanmış zararlı yazılımlar kullanarak kurban sistemlerine sızma ve kontrol sağlama kapasitesini artırmış durumda.

Araştırmacılar, The Gentlemen'ın fidye yazılımını devreye sokmadan önce bilgi toplamak ve hedeflenen sistemler üzerinde tam kontrol kurmak amacıyla özel bir arka kapı (backdoor) ve yeni bir fidye yazılımı yürütülebilir dosyası kullandığını tespit etti. Grup, başta üretim, bilgi teknolojileri hizmetleri, sağlık, finansal hizmetler, inşaat ve lojistik olmak üzere çeşitli sektörleri hedef alarak küresel çapta faaliyet gösteriyor.

Küresel Fidye Yazılımı Eğilimleri ve The Gentlemen'ın Yükselişi

Kaspersky'nin fidye yazılımı eğilimleri raporu, 2025 yılında fidye yazılımı saldırılarından en çok etkilenen bölgenin yüzde 8,13 ile Latin Amerika olduğunu gösteriyor. Bu bölgeyi sırasıyla Asya-Pasifik (yüzde 7,89), Afrika (yüzde 7,62), Orta Doğu (yüzde 7,27), Bağımsız Devletler Topluluğu (yüzde 5,91) ve Avrupa (yüzde 3,82) takip ediyor. İlk kez 2025 yılının ortalarında ortaya çıktığı tahmin edilen The Gentlemen, bir Hizmet Olarak Fidye Yazılımı (RaaS) olarak hızla öne çıktı. Grup ve bağlı operatörleri, genellikle internete açık servislerdeki güvenlik açıklarını veya ele geçirilmiş kimlik bilgilerini kullanarak hedef sistemlere ilk erişimi sağlıyor. Saldırganların, değerli fikri mülkiyete sahip kuruluşlara kolayca erişmek için İlk Erişim Aracıları (IAB) ile işbirliği arayışında olabileceği de değerlendiriliyor.

Kaspersky araştırmacıları, grubun normalde kullanmadığı tekniklerle bazı kurban sistemlerine fidye yazılımı bulaştırılmadan çok önce erişildiğini belirledi. Bu durum, ilk erişimin doğrudan The Gentlemen tarafından değil, muhtemelen bir IAB aracılığıyla başka bir tehdit aktörü tarafından gerçekleştirildiğini düşündürüyor. Birçok RaaS grubundan farklı olarak The Gentlemen, özel geliştirilmiş araçları ve esnek sızma yöntemleriyle oldukça gelişmiş teknik yeteneklere sahip. Araştırmacılar, saldırganların fidye yazılımını çalıştırmadan bir gün önce hedef sistemlere, Go programlama diliyle geliştirilen ve daha önce bilinmeyen özel bir arka kapı yerleştirdiğini tespit etti. Bu zararlı yazılım, sistem ve ağ bilgilerini topluyor, tespit edilmemek için konsol penceresini gizliyor ve saldırganlarla çift yönlü iletişim kurma, sunucu tarafından iletilen komutları çalıştırma ve keşif faaliyetleri yürütme yeteneklerine sahip. Bu sayede saldırganlar, ele geçirdikleri ortamdaki faaliyetlerini genişletebiliyor ve ortama göre uyarlayabiliyor.

Kaspersky ayrıca, az sayıda kurumsal kurbanı etkileyen ve C diliyle yazılmış yeni bir fidye yazılımı varyantı daha keşfetti. The Gentlemen bugüne kadar ağırlıklı olarak farklı platformlarda çalışabilen Go tabanlı bir fidye yazılımı kullanırken, bu yeni C tabanlı varyantın doğrudan Windows odaklı olduğu görülüyor. Bu durum, grubun teknik araç setini genişletirken yeni zararlı yazılımını gerçek mağdur ortamlarında test ettiğine işaret ediyor. Dikkat çekici bir diğer detay ise, saldırganların eylemleri sırasında Kaspersky güvenlik çözümlerini sistemden kaldırmak amacıyla resmi kaldırma aracı olan "kavrmvr.exe"yi kullanmaya çalışması oldu. Ancak Kaspersky çözümü aktif kalmaya devam ederek saldırganların bu hamlesini engelledi ve süreci zararlı faaliyet olarak işaretledi.

Uzman Görüşü ve Korunma Önerileri

Kaspersky GReAT Kıdemli Güvenlik Uzmanı Fatih Şensoy, The Gentlemen grubunun siber suç dünyasında hızla itibar kazandığını ve teknik kabiliyetlerini aktif olarak geliştirdiğini belirtti. Şensoy, bu durumun yakın gelecekte daha istikrarlı ve ölçeklenebilir saldırı zincirleriyle karşılaşabileceğimiz anlamına geldiğini ifade etti. Kuruluşların, fidye yazılımı faaliyetlerinde artış yaşanabileceğini göz önünde bulundurarak zafiyet yönetimi ve sistem sıkılaştırma süreçlerine öncelik vermesinin güvenlik ihlali riskini azaltmaya katkı sağlayacağını vurguladı.

Kaspersky, şirketleri fidye yazılımı tehditlerine karşı korunmaları için şu önlemleri almaya çağırıyor: Tüm cihazlardaki yazılımları güncel tutmak, ağ içi yatay hareketlerin ve veri sızıntılarının tespit edilmesine odaklanmak, dışarı giden trafiğe özel dikkat göstermek, ağdan izole yedekleme sistemleri kurmak ve bu yedeklere hızlıca erişebildiğinden emin olmak. Ayrıca, şirketlerin gelişmiş tehdit keşfi, analizi ve olaylara zamanında müdahale imkanı tanıyan anti-APT ve EDR (Uç Nokta Tehdit Algılama ve Yanıt) çözümleri kullanması öneriliyor. Kuruluşların Siber Güvenlik Operasyon Merkezleri (SOC) ekiplerine en güncel tehdit istihbaratını sağlamaları ve profesyonel eğitimlerle yetkinliklerini düzenli olarak artırmaları da önem taşıyor. Tüm bu koruma bileşenlerine Kaspersky Next çözümü üzerinden erişilebilir. Rapora ilişkin ayrıntılı bilgilere Securelist.com'da yayımlanan rapordan ulaşılabilir.