Sahte Kargo SMS'ine Kapılan Muhasebe Çalışanı: Bir Fidye Yazılımı Vakası
Olay Nasıl Başladı
Ankara'daki bir lojistik firmasının muhasebe departmanında çalışan bir personel, öğleden sonra cep telefonuna gelen bir SMS ile karşılaşır: "Kargonuz depoda bekliyor, adres bilgisi hatalı olduğu için elden çıkarılamadı. Teslimat için lütfen bağlantıya tıklayarak bilgilerinizi güncelleyin." Mesaj, gerçek bir kargo firmasının adını taşımaktadır ve o hafta gerçekten bir kargo beklemektedir. Bağlantıya tıklar, açılan sayfada 'teslimat ücreti' için kart bilgisi istenir ama sayfa tuhaf görünmektedir; yine de devam eder ve az sonra 'güncelleme dosyasını indirin' talimatıyla bir dosya bilgisayara iner. Dosyayı açtığında hiçbir şey olmamış gibi görünür, ancak arka planda fidye yazılımı sessizce dosyaları şifrelemeye başlamıştır.
Zaman Çizelgesi: Fark Edilişten Müdahaleye
| Zaman | Yaşanan |
|---|---|
| Gün 1, öğleden sonra | Personel bağlantıya tıklar, dosya indirilir ve çalıştırılır; fidye yazılımı arka planda yayılmaya başlar. |
| Gün 1, akşam | Bilgisayarda bazı dosyaların simgeleri değişir, uzantıları garipleşir; personel bunu "bilgisayar bozuldu" sanıp kimseye haber vermez. |
| Gün 2 | Paylaşılan ağ sürücüsündeki bazı klasörlere erişilemediği fark edilir; birkaç kişi "dosyam açılmıyor" diye birbirine sorar ama BT'ye bildirim yapılmaz. |
| Gün 3, sabah | Muhasebe müdürü aylık raporu hazırlamak isterken kritik bir Excel dosyasının açılmadığını, masaüstünde bir de "OKUBENI.txt" adlı fidye notu bulunduğunu görür ve BT ekibine haber verir. |
| Gün 3, ilk 2 saat | BT ekibi etkilenen bilgisayarı ağdan fiziksel olarak ayırır, paylaşılan sürücülere erişimi geçici olarak kapatır. |
| Gün 3, sonraki saatler | Hangi klasörlerin şifrelendiği tespit edilir, yedeklerin durumu kontrol edilir, olay bir yetkiliye ve gerekirse dış bir siber güvenlik danışmanına bildirilir. |
Neden 3 Gün Gecikti?
Personel, bilgisayarındaki tuhaflığı "arıza" sanmış ve utanç ya da "başım belaya girer" korkusuyla bildirmemiştir. Bu, gerçek olaylarda sıkça karşılaşılan bir davranıştır: fark edilen ilk belirti genellikle göz ardı edilir çünkü kişi olayın büyüklüğünü anlayamaz.
BT Ekibinin İlk 24 Saatte Attığı Adımlar
- Adım 1 – İzole et: Etkilenen bilgisayar ağdan ve internetten anında ayrılır (kablo çekilir, kapatılmaz — kapatmak bazı delilleri kaybettirebilir).
- Adım 2 – Yayılmayı durdur: Aynı ağdaki diğer bilgisayarlar ve sunucular kontrol edilir, şüpheli hareket olup olmadığına bakılır.
- Adım 3 – Kapsamı belirle: Hangi klasörlerin, hangi paylaşılan sürücülerin şifrelendiği listelenir.
- Adım 4 – Yedekleri kontrol et: En son sağlıklı yedeğin ne zaman alındığı ve bu yedeğin kendisinin de bulaşık olup olmadığı incelenir.
- Adım 5 – Bildirim: Şirket yönetimine, gerekirse müşterilere (eğer onlara ait veri etkilendiyse) ve KVKK kapsamında ilgili mercilere durum bildirilir.
- Adım 6 – Şifreleri değiştir: Etkilenen kullanıcının ve aynı ağı paylaşan diğer hesapların şifreleri sıfırlanır.
Hangi Dosyalar Kurtarıldı, Hangileri Kayboldu?
| Dosya/Sistem | Sonuç |
|---|---|
| Muhasebe yazılımı veritabanı (haftalık yedeklenen sunucu) | Kurtarıldı — bir önceki gece alınan yedekten geri yüklendi, sadece o günkü işlemler yeniden girildi. |
| Personelin masaüstündeki kişisel Excel dosyaları | Kayboldu — hiç yedeği alınmamıştı, tamamen şifreli kaldı. |
| Paylaşılan "Ortak" klasöründeki güncel sözleşme taslakları | Kısmen kayboldu — son üç günün değişiklikleri yedekte yoktu. |
| E-posta sistemi (bulut tabanlı) | Etkilenmedi — yerel ağdan bağımsız çalıştığı için fidye yazılımı ulaşamadı. |
Şirketin Sonrasında Aldığı Önlemler
- Günlük otomatik yedekleme sistemine geçildi; yedekler ayrıca ana ağdan fiziksel/mantıksal olarak izole bir ortamda da tutulmaya başlandı.
- Tüm personele kısa bir "şüpheli bağlantı tanıma" eğitimi verildi.
- "Tuhaf bir şey fark ettiğimde kime, nasıl haber veririm?" sorusunun cevabı net biçimde duyuruldu: BT ekibinin telefon numarası panolara asıldı, "utanmadan hemen bildir" kültürü teşvik edildi.
- Kritik dosyalara erişim yetkileri gözden geçirildi; herkesin her klasöre erişebildiği yapı kaldırıldı.
- Bilinmeyen SMS ve e-posta bağlantılarını doğrudan tıklamak yerine, ilgili kurumun resmi uygulamasından veya bilinen web adresinden kontrol etme alışkanlığı kural haline getirildi.
Bağlantıya Tıklamadan Önce Fark Edilebilecek İpuçları
- Gönderen numara, kargo firmasının resmi kısa numarası değil, sıradan bir cep telefonu numarasıydı.
- Mesajdaki bağlantı, kargo firmasının bilinen web adresiyle birebir aynı değildi (harf farkı veya farklı bir uzantı taşıyordu).
- Gerçek kargo firmaları genelde ödeme veya kart bilgisi SMS üzerinden istemez.
- Mesajda aciliyet ve baskı vardı ("hemen güncelleyin, yoksa kargo iade edilecek") — dolandırıcılığın klasik yöntemi budur.
- Sayfa açıldığında tasarımın özensiz görünmesi, yazım hataları içermesi bir alarm işaretiydi.
İlk 10 Dakika İçin Kullanılabilir Şablon
Kişisel bilgisayarda benzer bir şey yaşandığında izlenebilecek basit sıra:
- 1) İnterneti kapat (Wi-Fi'yi kapat veya kabloyu çek).
- 2) Bilgisayarı kapatma, sadece bağlantısını kes.
- 3) Hangi dosyaların etkilendiğini fotoğrafla veya not al.
- 4) Şifreleri başka bir cihazdan (telefon gibi) değiştir.
- 5) Bir bilene (aile içinde teknolojiye hakim biri, iş yerinde BT ekibi) durumu anlat, gizleme.
Tartışma Soruları
- Bu durumda siz olsaydınız, bağlantıya tıklamadan önce hangi ipuçlarını fark ederdiniz?
- Şirket BT ekibi olayı 3 gün sonra öğrendi. Bu gecikme ne gibi sonuçlar doğurmuş olabilir?
- Kişisel bilgisayarınızda böyle bir durumla karşılaşsaydınız, ilk 10 dakikada ne yapardınız?
Bu dersi kayıt olmadan izleyebilirsin. İlerlemeni kaydetmek, sertifika almak ve puan tablosuna girmek için ücretsiz üye ol: Kayıt Ol