NotPetya: Tarihin En Maliyetli Siber Saldırısı Nasıl Yayıldı?
Bir muhasebe yazılımının güncelleme mekanizmasının, milyarlarca dolarlık küresel bir felakete dönüşmesi.
Haziran 2017'de ortaya çıkan NotPetya, birçok siber güvenlik uzmanı ve sigorta şirketi tarafından, tek bir olayda yol açtığı TOPLAM finansal zarar açısından, TARİHİN en maliyetli siber saldırısı olarak değerlendirilir — tahmini zararın MİLYARLARCA DOLARI bulduğu belirtilmektedir.
Öncesi: Şaşırtıcı Bir Başlangıç Noktası
NotPetya'nın başlangıç noktası, ilk bakışta ÖNEMSİZ görünen bir hedefti: Ukrayna'da yaygın olarak kullanılan bir MUHASEBE yazılımının (M.E.Doc) güncelleme mekanizması. Saldırganlar, bu yazılımın güncelleme SUNUCUSUNU ele geçirerek, meşru bir yazılım güncellemesinin İÇİNE zararlı kodu YERLEŞTİRDİ — bu, SolarWinds vakamızda gördüğümüz tedarik zinciri saldırısı mantığının, ÇOK DAHA ERKEN bir tarihli ve farklı bir SEKTÖR/BAĞLAMDAKİ bir örneğidir.
Saldırı Esnasında: Fidye Yazılımı Kılığında Bir Yıkım Aracı
NotPetya, İLK BAKIŞTA klasik bir fidye yazılımı gibi GÖRÜNÜYORDU — dosyaları şifreliyor ve bir fidye notu gösteriyordu. Ancak güvenlik araştırmacıları KISA SÜRE İÇİNDE, bu zararlı yazılımın ASIL AMACININ para kazanmak DEĞİL, saf bir YIKIM (destruction) olduğunu fark etti — şifreleme mekanizması, aslında GERİ DÖNDÜRÜLEMEYECEK şekilde tasarlanmıştı; fidye ödense bile, dosyaların GERÇEKTEN kurtarılması MÜMKÜN DEĞİLDİ. Bu, Malware Analizi kütüphanemizdeki "Ransomware Analizi Derinlemesine" makalesinde bahsettiğimiz gerçek fidye yazılımlarından TEMEL bir farktır — NotPetya bir "wiper" (veri imha aracı) idi, sadece fidye yazılımı GİBİ GÖRÜNÜYORDU.
NotPetya'nın yayılma mekanizması da WannaCry'a BENZER şekilde, EternalBlue exploit'ini (ve ek olarak başka bazı teknikleri) kullanarak, bir ağdaki bir bilgisayardan DİĞERİNE OTOMATİK OLARAK, hızla yayılıyordu. Ukrayna'daki birçok kuruluş İLK hedef olsa da, KÜRESEL olarak faaliyet gösteren BİRÇOK ÇOK ULUSLU şirketin Ukrayna'daki OFİSLERİ üzerinden, zararlı yazılım bu şirketlerin DÜNYA ÇAPINDAKİ ağlarına da SIÇRADI — bu, MODERN, KÜRESELLEŞMİŞ şirket ağlarının BİRBİRİNE NE KADAR BAĞLI olduğunun ve bir ZAYIF NOKTANIN (tek bir ülkedeki bir ofis) TÜM ŞİRKETİ NASIL etkileyebileceğinin çarpıcı bir göstergesiydi.
Etkilenen BÜYÜK, ÇOK ULUSLU şirketler arasında lojistik, ilaç, gıda ve nakliye sektöründen DEV oyuncular bulunuyordu — bazı şirketlerin ÜRETİM HATLARI GÜNLERCE DURDU, LOJİSTİK operasyonları FELÇ OLDU, bu da olayın SADECE dijital değil, GERÇEK, KÜRESEL EKONOMİK etkileri olduğunu gösterdi.
Sonrasında: Ne Değişti?
- "Wiper" tehdidinin ciddiye alınması: NotPetya, fidye yazılımı GİBİ GÖRÜNEN ama aslında SAF YIKIM amaçlı zararlı yazılımların VAR OLDUĞUNU ve bunların İYİ NİYETLİ (fidye ödeyip kurtarma) yaklaşımlarla BİLE çözülemeyeceğini gösterdi — bu, olay müdahale stratejilerinde "önce şifreleme türünü doğru TEŞHİS ET" ilkesinin önemini pekiştirdi.
- Küresel şirketlerin ağ segmentasyonunu gözden geçirmesi: Birçok ÇOK ULUSLU şirket, TEK bir bölgesel ofisteki bir sorunun TÜM küresel ağı NASIL etkileyebildiğini görünce, Ağ Güvenliği kütüphanemizdeki segmentasyon ilkelerini ÇOK DAHA CİDDİYE almaya başladı.
- Siber sigorta sektöründe tartışmalar: NotPetya'nın yol açtığı devasa zararlar, bazı sigorta şirketlerinin "savaş istisnası" (war exclusion) maddelerini ÖNE SÜREREK tazminat ödemeyi REDDETMESİYLE sonuçlandı (bazı şirketler, saldırının bir DEVLET tarafından yapılan bir "siber savaş eylemi" olduğunu, bu yüzden POLİÇE KAPSAMI DIŞINDA kaldığını iddia etti) — bu, siber sigorta poliçelerinin GELECEKTE nasıl YAZILMASI gerektiği konusunda UZUN SÜRELİ hukuki tartışmalara yol açtı.
Bu Vakadan Çıkarılacak Ders
NotPetya, Kariyer serimizdeki "Sektörün Geleceği" makalesinde bahsettiğimiz TEDARİK ZİNCİRİ risklerinin, sadece BÜYÜK TEKNOLOJİ şirketlerini (SolarWinds gibi) DEĞİL, KÜÇÜK, BÖLGESEL bir muhasebe yazılımı ARACILIĞIYLA bile KÜRESEL bir FELAKETE dönüşebileceğini gösteriyor. Bu vaka aynı zamanda, bir zararlı yazılımın GÖRÜNÜŞTE ne OLDUĞUNU (fidye yazılımı) DEĞİL, GERÇEKTE ne YAPTIĞINI (geri döndürülemez yıkım) doğru TEŞHİS etmenin, olay müdahalesinde NE KADAR KRİTİK olduğunu gösteren en çarpıcı örneklerden biridir.
Bu makale, NotPetya saldırısının genel, kamuya açık bilgilere dayanan bir özetidir ve Gerçek Saldırı Vakaları serimizin son makalesidir; SiberCrew ekibi tarafından hazırlanmış özgün içeriktir.