Türkiye'de 2025 yılında KOBİ'lere yönelik ransomware saldırıları bir önceki yıla göre %68 arttı (USOM Yıllık Siber Tehdit Raporu). Saldırıya uğrayanların %30'u fidyeyi ödüyor — ödeyenlerin %38'i dosyalarını hâlâ alamıyor. Kurtarma yolu: doğru ilk tepki + test edilmiş yedek.

Bu rehber, saldırı anından 48 saate kadar adım adım ne yapacağınızı anlatır. Hedef kitle: IT danışmanı olmayan, 3-15 kişilik ofis.

Önce: Kesinlikle YAPMAYIN

Faz 1 — İzolasyon (0–2 saat)

1. Ağı hemen kesin

Etkilenen makinenin ağ kablosunu çekin veya Wi-Fi'yi kapatın. Birden fazla makine etkilendiyse o switch'i tamamen devre dışı bırakın. Amaç: ransomware'in ağ üzerindeki diğer makinelere ve NAS/sunucuya sıçramasını engellemek.

2. Hangi makineler etkilendi?

Ağdaki tüm cihazlarda şifreli dosya var mı kontrol edin. Ransomware genellikle ağ paylaşımlarına da yazabilir. Etkilendiğinden emin olmayan makineleri de ağdan çıkarın — şüpheli durumda ihtiyatlı olmak daha ucuza gelir.

3. Kimlik bilgilerini değiştirin

Saldırganlar sisteme girmek için bir hesap kullandı. E-posta, VPN, yönetici hesapları dahil tüm parolaları etkilenmemiş bir cihazdan değiştirin. Aynı parolayı kullanan servisleri de dahil edin.

Faz 2 — Değerlendirme ve Kanıt (2–8 saat)

4. Ransomware ailesini tespit edin

Şifrelenmiş dosyaların uzantısına bakın (.locked, .wncry, .ryuk vb.) ve fidye notunu okuyun. No More Ransom sitesine bu bilgileri girerek ücretsiz şifre çözücü olup olmadığını kontrol edin. %20–30 ihtimalle ücretsiz çözüm vardır.

5. Yedek durumunu kontrol edin

Duplicati, Windows Backup veya başka bir çözümünüz varsa: yedek depolama etkilendi mi? Yedek dosyaları bütünlüğü sağlam mı? Bulut yedek (AES-256 şifreli) kullananlar genellikle burada rahatlar — saldırgan bulut şifresini kıramaz. NAS yedeği varsa NAS'ın da etkilenip etkilenmediğini kontrol edin.

6. Olay kaydını başlatın

Saldırının ne zaman başladığını, hangi dosyaların etkilendiğini, hangi hesapların kullanıldığını not alın. KVKK kapsamında kişisel veri işliyorsanız 72 saat içinde Kişisel Verileri Koruma Kurumu'na ihbar yükümlülüğünüz var. Belge tutmak zorundasınız.

Faz 3 — Temizleme ve Geri Yükleme (8–24 saat)

7. Etkilenen makineleri formatlayın

Ransomware temizleme araçları (Malwarebytes, ESET) işe yarayabilir ama %100 garanti vermez. Kurumsal ortamda en güvenli yol: diski sil, işletim sistemini temiz kur, ardından yedekten veri geri yükle. "Belki temizlendi" riski taşımayın.

8. Yedekten geri yükleyin

Duplicati kullanıyorsanız: Web UI → Restore → saldırıdan önceki son başarılı yedek noktasını seçin. Tüm dosyalar yerine sadece kritik klasörleri önce yükleyin, test edin, ardından genişletin. Restore işlemi dosya boyutuna göre 30 dakika–6 saat sürebilir.

9. Geri yüklenen dosyaları doğrulayın

Muhasebe programınız açılıyor mu? Kritik belgeler açılabiliyor mu? Bozuk dosya var mı? Acele etmeyin — geri yükleme tamamlanmadan ağa bağlamayın.

Faz 4 — İzleme ve Sertleştirme (24–48 saat)

10. Giriş noktasını bulun ve kapatın

Saldırganlar nasıl girdi? Olasılıklar: phishing e-posta, RDP açık porta brute-force, zayıf VPN şifresi, güncel olmayan yazılım. Giriş noktası kapatılmazsa aynı saldırı tekrarlanır.

11. EDR veya gelişmiş koruma ekleyin

Geleneksel antivirüs bu saldırıyı durduramadı. Microsoft Defender for Business (M365 Business Premium ile ücretsiz), Malwarebytes for Teams veya SentinelOne gibi davranış tabanlı koruma katmanı ekleyin.

12. Yedek sistemini test edin

Bu olaydan sonra yedeğinizi test edin ve otomatik kontrol kurun. Duplicati'nin webhook özelliği + TD Panel "Bulut Yedek Monitörü" ile 48 saat yedek gelmezse e-posta uyarısı alabilirsiniz.

Saldırı olmadan önce: 5 dakikalık hazırlık kontrol listesi

  1. Şifreli bulut yedeği çalışıyor ve son 24 saatte başarılı mı?
  2. RDP internete doğrudan açık mı? (Kapalı olmalı)
  3. Yönetici hesapları MFA (iki faktörlü) korumalı mı?
  4. Windows Update otomatik açık mı?
  5. Kullanıcılar phishing farkındalığı konusunda bilgilendiriliyor mu?

Bu beş maddenin tamamı "evet" ise ransomware riskini %80+ azaltmış olursunuz. Yedek + MFA + kapalı RDP kombinasyonu çoğu KOBİ saldırısını ya engeller ya da kurtarma süresini saatlerden dakikalara indirir.

Yedekleme sistemi kurmak veya mevcut altyapıyı gözden geçirmek için bizimle iletişime geçin. TD Panel Bulut Yedek modülü ile Duplicati entegrasyonu ve otomatik izleme aynı gün kurulabilir.