Arşive dön

NotPetya saldırısı

Kiev, Ukrayna (küresel yayılım), Haziran 2017

Olay özeti

NotPetya, 27 Haziran 2017'de Ukraynalı muhasebe yazılımı M.E.Doc'un güncelleme sistemi üzerinden yayıldı. Fidye yazılımı gibi görünüyordu ama asıl işi verileri silmekti. Birkaç saat içinde birçok ülkedeki şirketleri durdurdu. Zararın 10 milyar doları aştığı tahmin ediliyor. ABD ve İngiltere Rus askeri istihbaratını sorumlu tuttu. Mahkeme hükmü yok.

Zaman çizelgesi

  1. 2017-06-27M.E.Doc güncellemesiyle ilk bulaşma oldu. Ukrayna'da bankalar, havaalanı ve bakanlıklar etkilendi.
  2. 2017-06-27Maersk, Merck, FedEx, TNT ve Rosneft dahil küresel şirketlere yayıldı.
  3. 2017-06-28Analizler şifrelemenin geri alınamayacağını gösterdi. Amaç fidye almak değil, veriyi yok etmekti.
  4. 2017-07-04Ukrayna polisi M.E.Doc sunucularına el koydu.
  5. 2018-02-15Beyaz Saray ve İngiltere, saldırıyı Rus ordusuna atfetti.
  6. 2020-10-19ABD Adalet Bakanlığı, GRU 74455 birimi (Sandworm) mensubu 6 subayı iddianameyle suçladı.

Kişiler ve bağlantılar

  • Sandworm (GRU 74455)

    Saldırıyla ilişkilendirilen birim. 2020 iddianamesinin öznesi.

  • M.E.Doc

    Tedarik zinciri saldırısının giriş noktası olan yazılım firması.

  • EternalBlue / Mimikatz

    Yayılmada birlikte kullanılan güvenlik açığı ve kimlik bilgisi aracı.

  • Maersk

    En görünür kurbanlardan. 4.000 sunucu ve 45.000 uç noktayı yeniden kurdu.

  • Sandworm (GRU 74455) ile M.E.DocGüncelleme sunucusunun ele geçirilmesi (tedarik zinciri)
  • M.E.Doc ile MaerskUkrayna ofisindeki tek kurulumdan küresel ağa yayılım

Bulgular

  • İlk yayılımın M.E.Doc güncelleme kanalından geldiği bağımsız analizlerle doğrulandı.

    Değerlendirme: DoğrulandıKaynak: ESET, Cisco Talos ve Ukrayna polisi2017-07
  • Yazılım, fidye ödense bile veriyi geri getirmeyecek biçimde yazılmıştı. Sınıfı wiper.

    Değerlendirme: DoğrulandıKaynak: Kaspersky ve Matt Suiche analizleri2017-06
  • GRU atfı beş ülkenin ortak açıklaması ve 2020 iddianamesiyle destekleniyor. Mahkeme hükmü yok.

    Değerlendirme: Güçlü olasılıkKaynak: DOJ iddianamesi2020-10
  • Toplam zarar tahminleri (10-12 milyar $) sigorta ve şirket raporlarına dayanıyor. Kesin rakam yok.

    Değerlendirme: TartışmalıKaynak: Beyaz Saray tahmini2018-02

Belgeler

Kaynaklar

  1. The Untold Story of NotPetya

    WIRED (Andy Greenberg), 2018, Derinlemesine soruşturma

  2. Six Russian GRU Officers Charged

    US Department of Justice, 2020, Resmi iddianame

  3. NotPetya technical analysis

    ESET WeLiveSecurity, 2017, Teknik analiz

  4. Statement on NotPetya attribution

    White House / NCSC, 2018, Resmi atıf açıklaması

Yerler

  • Kiev (M.E.Doc merkezi)50.45°, 30.52°
  • Kopenhag (Maersk merkezi)55.68°, 12.57°

Araştırmacı notu

Saldırının arkasında kimin olduğunu yalnızca kod benzerliğinden söylemek zor. Altyapı, hedefler, zamanlama ve resmi soruşturmalar birlikte bakılmalı. NotPetya ilk saatlerde fidye yazılımı sanıldı. Erken haberler kesin hüküm gibi yazılmamalı.

Son kontroller

  1. 2026-05-30Kaynak URL'leri kontrol edildi. NCSC atıf sayfası taşınmıştı, arşiv bağlantısı eklendi.