Türkiye'de 2025 yılında KOBİ'lere yönelik ransomware saldırıları bir önceki yıla göre %68 arttı (USOM Yıllık Siber Tehdit Raporu). Saldırıya uğrayanların %30'u fidyeyi ödüyor — ödeyenlerin %38'i dosyalarını hâlâ alamıyor. Kurtarma yolu: doğru ilk tepki + test edilmiş yedek.
Bu rehber, saldırı anından 48 saate kadar adım adım ne yapacağınızı anlatır. Hedef kitle: IT danışmanı olmayan, 3-15 kişilik ofis.
Önce: Kesinlikle YAPMAYIN
- Fidye ödemeyin. Şifre çözme anahtarı gelmeyebilir, sisteminizi "çalışıyor" olarak işaretlerler ve tekrar hedef alınırsınız.
- Sistemi hemen kapatmayın (şifreleme devam ediyorsa ağı kesin ama makineyi açık tutun — bellekte anahtar kalabilir).
- Dosyaları kopyalamaya çalışmayın — şifreli dosyaları yedek üzerine yazmak sağlam yedeği mahveder.
- "Belki geçer" diyerek beklemeyin — ransomware arka planda yayılmaya devam eder.
Faz 1 — İzolasyon (0–2 saat)
1. Ağı hemen kesin
Etkilenen makinenin ağ kablosunu çekin veya Wi-Fi'yi kapatın. Birden fazla makine etkilendiyse o switch'i tamamen devre dışı bırakın. Amaç: ransomware'in ağ üzerindeki diğer makinelere ve NAS/sunucuya sıçramasını engellemek.
2. Hangi makineler etkilendi?
Ağdaki tüm cihazlarda şifreli dosya var mı kontrol edin. Ransomware genellikle ağ paylaşımlarına da yazabilir. Etkilendiğinden emin olmayan makineleri de ağdan çıkarın — şüpheli durumda ihtiyatlı olmak daha ucuza gelir.
3. Kimlik bilgilerini değiştirin
Saldırganlar sisteme girmek için bir hesap kullandı. E-posta, VPN, yönetici hesapları dahil tüm parolaları etkilenmemiş bir cihazdan değiştirin. Aynı parolayı kullanan servisleri de dahil edin.
Faz 2 — Değerlendirme ve Kanıt (2–8 saat)
4. Ransomware ailesini tespit edin
Şifrelenmiş dosyaların uzantısına bakın (.locked, .wncry, .ryuk vb.) ve fidye notunu okuyun. No More Ransom sitesine bu bilgileri girerek ücretsiz şifre çözücü olup olmadığını kontrol edin. %20–30 ihtimalle ücretsiz çözüm vardır.
5. Yedek durumunu kontrol edin
Duplicati, Windows Backup veya başka bir çözümünüz varsa: yedek depolama etkilendi mi? Yedek dosyaları bütünlüğü sağlam mı? Bulut yedek (AES-256 şifreli) kullananlar genellikle burada rahatlar — saldırgan bulut şifresini kıramaz. NAS yedeği varsa NAS'ın da etkilenip etkilenmediğini kontrol edin.
6. Olay kaydını başlatın
Saldırının ne zaman başladığını, hangi dosyaların etkilendiğini, hangi hesapların kullanıldığını not alın. KVKK kapsamında kişisel veri işliyorsanız 72 saat içinde Kişisel Verileri Koruma Kurumu'na ihbar yükümlülüğünüz var. Belge tutmak zorundasınız.
Faz 3 — Temizleme ve Geri Yükleme (8–24 saat)
7. Etkilenen makineleri formatlayın
Ransomware temizleme araçları (Malwarebytes, ESET) işe yarayabilir ama %100 garanti vermez. Kurumsal ortamda en güvenli yol: diski sil, işletim sistemini temiz kur, ardından yedekten veri geri yükle. "Belki temizlendi" riski taşımayın.
8. Yedekten geri yükleyin
Duplicati kullanıyorsanız: Web UI → Restore → saldırıdan önceki son başarılı yedek noktasını seçin. Tüm dosyalar yerine sadece kritik klasörleri önce yükleyin, test edin, ardından genişletin. Restore işlemi dosya boyutuna göre 30 dakika–6 saat sürebilir.
9. Geri yüklenen dosyaları doğrulayın
Muhasebe programınız açılıyor mu? Kritik belgeler açılabiliyor mu? Bozuk dosya var mı? Acele etmeyin — geri yükleme tamamlanmadan ağa bağlamayın.
Faz 4 — İzleme ve Sertleştirme (24–48 saat)
10. Giriş noktasını bulun ve kapatın
Saldırganlar nasıl girdi? Olasılıklar: phishing e-posta, RDP açık porta brute-force, zayıf VPN şifresi, güncel olmayan yazılım. Giriş noktası kapatılmazsa aynı saldırı tekrarlanır.
- RDP: 3389 portu internete açık olmamalı. VPN arkasına alın veya RDP Gateway kullanın.
- E-posta phishing: Gönderici analiz edin, diğer çalışanlara benzer e-posta geldi mi sorun.
- Yazılım güncellemeleri: Windows Update + kullandığınız tüm yazılımlar güncel mi?
11. EDR veya gelişmiş koruma ekleyin
Geleneksel antivirüs bu saldırıyı durduramadı. Microsoft Defender for Business (M365 Business Premium ile ücretsiz), Malwarebytes for Teams veya SentinelOne gibi davranış tabanlı koruma katmanı ekleyin.
12. Yedek sistemini test edin
Bu olaydan sonra yedeğinizi test edin ve otomatik kontrol kurun. Duplicati'nin webhook özelliği + TD Panel "Bulut Yedek Monitörü" ile 48 saat yedek gelmezse e-posta uyarısı alabilirsiniz.
Saldırı olmadan önce: 5 dakikalık hazırlık kontrol listesi
- Şifreli bulut yedeği çalışıyor ve son 24 saatte başarılı mı?
- RDP internete doğrudan açık mı? (Kapalı olmalı)
- Yönetici hesapları MFA (iki faktörlü) korumalı mı?
- Windows Update otomatik açık mı?
- Kullanıcılar phishing farkındalığı konusunda bilgilendiriliyor mu?
Bu beş maddenin tamamı "evet" ise ransomware riskini %80+ azaltmış olursunuz. Yedek + MFA + kapalı RDP kombinasyonu çoğu KOBİ saldırısını ya engeller ya da kurtarma süresini saatlerden dakikalara indirir.
Yedekleme sistemi kurmak veya mevcut altyapıyı gözden geçirmek için bizimle iletişime geçin. TD Panel Bulut Yedek modülü ile Duplicati entegrasyonu ve otomatik izleme aynı gün kurulabilir.