Bir sabah bilgisayarınızı ya da NAS cihazınızı açtığınızda dosyalarınızın uzantısının değiştiğini, hiçbirinin açılmadığını ve her klasörde fidye talep eden bir not bulunduğunu görürsünüz. Fidye yazılımı (ransomware) saldırıları, bireylerden çok işletmeleri hedef alır ve özellikle sunucular ile internete açık NAS cihazları (başta QNAP olmak üzere) sık saldırıya uğrar.
Bu sayfada size gerçekçi bir tablo sunmak istiyoruz: Modern fidye yazılımlarının kullandığı güçlü şifreleme, anahtar olmadan genellikle çözülemez. “Her türlü şifreyi çözeriz” diyen birine temkinli yaklaşın. Ancak bu, verilerinizin kesinlikle kaybolduğu anlamına da gelmez. Saldırının türüne ve sistemin yapısına bağlı olarak verilerin bir kısmını ya da tamamını şifrelemeye başvurmadan geri kazanmak mümkün olabilir.
Saldırıyı fark ettiğiniz anda
- Etkilenen cihazı ağdan hemen ayırın (kabloyu çekin, Wi-Fi’ı kapatın). Şifreleme arka planda devam ediyor olabilir ve ağdaki diğer cihazlara yayılabilir.
- Cihazı kapatın, ama hiçbir şeyi silmeyin ve formatlamayın. Şifreli dosyalar, fidye notu ve sistem kayıtları, kurtarma ve inceleme için gereklidir.
- Yedek disklerinizi bağlamayın. Saldırı temizlenmeden bağlanan bir yedek de şifrelenebilir.
- “Şifre çözücü” olduğunu iddia eden rastgele programları çalıştırmayın. Bunların bir kısmı zararlı yazılımdır, bir kısmı da dosyaları kalıcı olarak bozabilir.
- Durumu yetkili mercilere bildirin. Fidye ödemenin verilerin geri verileceğini garanti etmediğini ve suç örgütlerini finanse ettiğini unutmayın.
Şifreleme çözülmeden veriler nasıl geri kazanılabilir?
Bizim yaklaşımımız, şifreyi kırmaya çalışmak yerine şifrelenmemiş verilerin izini sürmektir. Aşağıdaki yöntemlerin hangisinin işe yarayacağı saldırının türüne göre değişir ve bunu ancak analiz sonrası söyleyebiliriz:
Silinen orijinal dosyaların kurtarılması
Bazı fidye yazılımları dosyanın şifreli bir kopyasını oluşturur, ardından orijinali siler. Silinen orijinaller, üzerine yazılmadıysa diskin boş alanından kurtarılabilir. QNAP cihazlarını hedef alan ve dosyaları şifreli arşivlere taşıyan saldırılarda da benzer bir durum söz konusu olabilir.
Kısmi şifrelemeden yararlanmak
Hızlı yayılmak için birçok fidye yazılımı büyük dosyaların yalnızca başını veya belirli bölümlerini şifreler. Veritabanı dosyaları, sanal makine diskleri ve büyük arşivlerde şifrelenmemiş kalan bölümlerden anlamlı veriler çıkarılabilir.
Anlık görüntüler (snapshot) ve gizli kopyalar
NAS cihazlarındaki snapshot’lar ve Windows gölge kopyaları saldırgan tarafından silinmiş olsa bile, bu yapılara ait veri blokları diskte kalmış olabilir. Dosya sistemi düzeyinde yapılan analizle önceki sürümlere ulaşmak bazı durumlarda mümkündür.
Yayınlanmış çözücüler
Bazı fidye yazılımı aileleri için güvenlik araştırmacıları ve kolluk kuvvetleri tarafından çözücüler yayınlanmıştır. Uluslararası “No More Ransom” girişimi bu araçları bir araya getirir. Fidye notunu ve şifreli dosya örneklerini inceleyerek saldırının bilinen bir aileye ait olup olmadığını değerlendirebiliriz.
QNAP şifreleme saldırıları
QNAP cihazları, internete açık yönetim arayüzleri ve güncellenmemiş firmware’ler nedeniyle çeşitli saldırı dalgalarına hedef oldu. Bu saldırılarda dosyalar ya şifreli arşivlere taşındı ya da doğrudan şifrelendi. Saldırıya uğramış bir QNAP cihazında:
- Cihazı ağdan ayırıp kapatın; çalışmaya devam eden bir NAS, silinen orijinal dosyaların bulunduğu alanlara yeni veri yazabilir.
- Diskleri çıkarmadan veya sıralarını not ederek çıkararak getirin.
- Fidye notunu, dosya uzantılarını ve saldırının fark edildiği zamanı not edin.
QNAP ve diğer NAS cihazlarına özel bilgiler için NAS veri kurtarma sayfamıza da göz atabilirsiniz.
Sürecimiz
- Ön görüşme: Saldırının ne zaman fark edildiği, hangi cihazların etkilendiği ve sonrasında neler yapıldığı konuşulur.
- Disklerin teslimi ve imaj alma: Etkilenen disklerin birebir kopyası alınır; tüm çalışma kopya üzerinde yapılır.
- Saldırı türünün değerlendirilmesi: Fidye notu, uzantılar ve şifreli dosya yapısı incelenir.
- Kurtarma yöntemlerinin denenmesi: Silinen orijinaller, kısmi şifreleme, snapshot kalıntıları ve dosya sistemi izleri taranır.
- Rapor: Neyin kurtarılabileceği ve fiyat yazılı olarak bildirilir; kararı siz verirsiniz.
Fiyat
Fidye yazılımı vakaları, sistemin yapısına ve saldırının türüne göre analiz sonrası fiyatlandırılır. Analiz sonucunda verilerinizin kurtarılamayacağı anlaşılırsa bunu açıkça söyleriz ve ücret talep etmeyiz.
Bir sonraki saldırıya karşı
- Önemli verilerin ağdan fiziksel olarak ayrılabilen veya değiştirilemez (immutable) özellikli yedeklerini tutun.
- NAS ve sunucu yönetim arayüzlerini doğrudan internete açmayın; güncellemeleri düzenli yapın.
- Snapshot özelliğini etkinleştirin ve snapshot’ları yalnızca yönetici yetkisiyle silinebilecek şekilde ayarlayın.
- Kullanıcı hesaplarında güçlü parolalar ve iki adımlı doğrulama kullanın.
Kurumsal müşteriler için ek bilgiler
Fidye yazılımı saldırıları çoğu zaman yalnızca bir veri kurtarma sorunu değil, aynı zamanda bir bilgi güvenliği olayıdır. Saldırganın sisteminizde ne kadar süre kaldığı, hangi verilere eriştiği ve sızma yolunun kapatılıp kapatılmadığı ayrı bir inceleme konusudur. Verilerinizi kurtarmaya odaklanırken, ağınızın güvenliğini sağlamak için BT ekibinizle veya bir siber güvenlik uzmanıyla birlikte çalışmanızı öneririz. Kişisel veri içeren sistemlerin etkilendiği durumlarda, ilgili mevzuat kapsamındaki bildirim yükümlülüklerinizi de hukuk danışmanınızla değerlendirmeniz önemlidir.
Biz bu süreçte etkilenen disklerin kopyalarını alıp üzerinde çalışırken, orijinal disklerin olduğu gibi korunmasına dikkat ediyoruz. Böylece olası bir inceleme için ilk durum bozulmamış olur.
Fidye yazılımı hakkında sorular
Şifrelenen dosyalarımı çözebilir misiniz?
Modern fidye yazılımlarının şifrelemesi, anahtar olmadan genellikle çözülemez. Bizim yöntemimiz şifreyi kırmak değil; silinen orijinallerin, kısmen şifrelenmiş dosyaların ve önceki sürümlerin izini sürerek veriyi geri kazanmaktır. Bunun mümkün olup olmadığını analiz sonrası söyleyebiliriz.
Fidyeyi ödemeli miyim?
Bu, işletmenizin vereceği bir karardır; ancak fidye ödemek verilerin geri verileceğini garanti etmez, verilen anahtarlar bazen düzgün çalışmaz ve bu ödemeler suç örgütlerini finanse eder. Ödeme düşünmeden önce verilerinizin başka yollarla kurtarılıp kurtarılamayacağını değerlendirmenizi ve yetkili mercilere başvurmanızı öneririz.
Saldırıdan sonra cihazı kullanmaya devam ettim, şansım azaldı mı?
Olabilir. Özellikle silinen orijinal dosyaların kurtarılması, diskin boş alanına yeni veri yazılmamasına bağlıdır. Yine de durum cihazdan cihaza değişir; analiz yapmadan kesin bir şey söylemek doğru olmaz.
İlgili sayfalar: NAS veri kurtarma · Sunucu veri kurtarma · Silinen veri kurtarma
Ücretsiz analiz · Data yok – ödeme yok
Verilerinize bir uzman baksın
Cihazınızı laboratuvarımıza getirin; kurtarılabilecek veri oranını, tahmini süreyi ve sabit fiyatı içeren raporu ücretsiz hazırlayalım. Teklifi onaylamazsanız ya da veriniz kurtarılamazsa hiçbir ücret ödemezsiniz.