Dosya 2017/007, Kayda geçmiş
NotPetya saldırısı
Kiev, Ukrayna (küresel yayılım), Haziran 2017
Olay özeti
NotPetya, 27 Haziran 2017'de Ukraynalı muhasebe yazılımı M.E.Doc'un güncelleme sistemi üzerinden yayıldı. Fidye yazılımı gibi görünüyordu ama asıl işi verileri silmekti. Birkaç saat içinde birçok ülkedeki şirketleri durdurdu. Zararın 10 milyar doları aştığı tahmin ediliyor. ABD ve İngiltere Rus askeri istihbaratını sorumlu tuttu. Mahkeme hükmü yok.
Zaman çizelgesi
- 2017-06-27M.E.Doc güncellemesiyle ilk bulaşma oldu. Ukrayna'da bankalar, havaalanı ve bakanlıklar etkilendi.
- 2017-06-27Maersk, Merck, FedEx, TNT ve Rosneft dahil küresel şirketlere yayıldı.
- 2017-06-28Analizler şifrelemenin geri alınamayacağını gösterdi. Amaç fidye almak değil, veriyi yok etmekti.
- 2017-07-04Ukrayna polisi M.E.Doc sunucularına el koydu.
- 2018-02-15Beyaz Saray ve İngiltere, saldırıyı Rus ordusuna atfetti.
- 2020-10-19ABD Adalet Bakanlığı, GRU 74455 birimi (Sandworm) mensubu 6 subayı iddianameyle suçladı.
Kişiler ve bağlantılar
- Sandworm (GRU 74455)Kurum
Saldırıyla ilişkilendirilen birim. 2020 iddianamesinin öznesi.
- M.E.DocKurum
Tedarik zinciri saldırısının giriş noktası olan yazılım firması.
- EternalBlue / MimikatzNesne
Yayılmada birlikte kullanılan güvenlik açığı ve kimlik bilgisi aracı.
- MaerskKurum
En görünür kurbanlardan. 4.000 sunucu ve 45.000 uç noktayı yeniden kurdu.
- Sandworm (GRU 74455) ile M.E.DocGüncelleme sunucusunun ele geçirilmesi (tedarik zinciri)
- M.E.Doc ile MaerskUkrayna ofisindeki tek kurulumdan küresel ağa yayılım
Bulgular
Her bulgu kaynak ve tarih ile verilir. Yorumlar araştırmacı notunda yer alır.
İlk yayılımın M.E.Doc güncelleme kanalından geldiği bağımsız analizlerle doğrulandı.
Yazılım, fidye ödense bile veriyi geri getirmeyecek biçimde yazılmıştı. Sınıfı wiper.
GRU atfı beş ülkenin ortak açıklaması ve 2020 iddianamesiyle destekleniyor. Mahkeme hükmü yok.
Toplam zarar tahminleri (10-12 milyar $) sigorta ve şirket raporlarına dayanıyor. Kesin rakam yok.
Belgeler
- BelgeDOJ 2020 iddianamesiSandworm subaylarının isim isim suçlandığı 50 sayfalık belge.
- BelgeESET Telebots analiz zinciriNotPetya'yı önceki Ukrayna saldırılarına bağlayan teknik seri.
- HaritaYayılım haritasıUkrayna merkezli bulaşmanın 65+ ülkeye sıçrayışı.
Kaynaklar
The Untold Story of NotPetya
Kaynağı açSix Russian GRU Officers Charged
Kaynağı açNotPetya technical analysis
Kaynağı açStatement on NotPetya attribution
Kaynağı aç
Yerler
- Kiev (M.E.Doc merkezi)50.45°, 30.52°
- Kopenhag (Maersk merkezi)55.68°, 12.57°
Araştırmacı notu
Saldırının arkasında kimin olduğunu yalnızca kod benzerliğinden söylemek zor. Altyapı, hedefler, zamanlama ve resmi soruşturmalar birlikte bakılmalı. NotPetya ilk saatlerde fidye yazılımı sanıldı. Erken haberler kesin hüküm gibi yazılmamalı.
Son kontroller
- 2026-05-30Kaynak URL'leri kontrol edildi. NCSC atıf sayfası taşınmıştı, arşiv bağlantısı eklendi.

