Arşive dön

Dosya 2017/007, Kayda geçmiş

NotPetya saldırısı

Kiev, Ukrayna (küresel yayılım), Haziran 2017

Olay özeti

NotPetya, 27 Haziran 2017'de Ukraynalı muhasebe yazılımı M.E.Doc'un güncelleme sistemi üzerinden yayıldı. Fidye yazılımı gibi görünüyordu ama asıl işi verileri silmekti. Birkaç saat içinde birçok ülkedeki şirketleri durdurdu. Zararın 10 milyar doları aştığı tahmin ediliyor. ABD ve İngiltere Rus askeri istihbaratını sorumlu tuttu. Mahkeme hükmü yok.

Zaman çizelgesi

  1. 2017-06-27M.E.Doc güncellemesiyle ilk bulaşma oldu. Ukrayna'da bankalar, havaalanı ve bakanlıklar etkilendi.
  2. 2017-06-27Maersk, Merck, FedEx, TNT ve Rosneft dahil küresel şirketlere yayıldı.
  3. 2017-06-28Analizler şifrelemenin geri alınamayacağını gösterdi. Amaç fidye almak değil, veriyi yok etmekti.
  4. 2017-07-04Ukrayna polisi M.E.Doc sunucularına el koydu.
  5. 2018-02-15Beyaz Saray ve İngiltere, saldırıyı Rus ordusuna atfetti.
  6. 2020-10-19ABD Adalet Bakanlığı, GRU 74455 birimi (Sandworm) mensubu 6 subayı iddianameyle suçladı.

Kişiler ve bağlantılar

  • Sandworm (GRU 74455)Kurum

    Saldırıyla ilişkilendirilen birim. 2020 iddianamesinin öznesi.

  • M.E.DocKurum

    Tedarik zinciri saldırısının giriş noktası olan yazılım firması.

  • EternalBlue / MimikatzNesne

    Yayılmada birlikte kullanılan güvenlik açığı ve kimlik bilgisi aracı.

  • MaerskKurum

    En görünür kurbanlardan. 4.000 sunucu ve 45.000 uç noktayı yeniden kurdu.

  • Sandworm (GRU 74455) ile M.E.DocGüncelleme sunucusunun ele geçirilmesi (tedarik zinciri)
  • M.E.Doc ile MaerskUkrayna ofisindeki tek kurulumdan küresel ağa yayılım

Bulgular

Her bulgu kaynak ve tarih ile verilir. Yorumlar araştırmacı notunda yer alır.

  • İlk yayılımın M.E.Doc güncelleme kanalından geldiği bağımsız analizlerle doğrulandı.

    DoğrulandıKaynak: ESET, Cisco Talos ve Ukrayna polisi2017-07
  • Yazılım, fidye ödense bile veriyi geri getirmeyecek biçimde yazılmıştı. Sınıfı wiper.

    DoğrulandıKaynak: Kaspersky ve Matt Suiche analizleri2017-06
  • GRU atfı beş ülkenin ortak açıklaması ve 2020 iddianamesiyle destekleniyor. Mahkeme hükmü yok.

    Güçlü olasılıkKaynak: DOJ iddianamesi2020-10
  • Toplam zarar tahminleri (10-12 milyar $) sigorta ve şirket raporlarına dayanıyor. Kesin rakam yok.

    TartışmalıKaynak: Beyaz Saray tahmini2018-02

Belgeler

Kaynaklar

  1. The Untold Story of NotPetya

    WIRED (Andy Greenberg), 2018, Derinlemesine soruşturma

    Kaynağı aç
  2. Six Russian GRU Officers Charged

    US Department of Justice, 2020, Resmi iddianame

    Kaynağı aç
  3. NotPetya technical analysis

    ESET WeLiveSecurity, 2017, Teknik analiz

    Kaynağı aç
  4. Statement on NotPetya attribution

    White House / NCSC, 2018, Resmi atıf açıklaması

    Kaynağı aç

Yerler

  • Kiev (M.E.Doc merkezi)50.45°, 30.52°
  • Kopenhag (Maersk merkezi)55.68°, 12.57°

Araştırmacı notu

Saldırının arkasında kimin olduğunu yalnızca kod benzerliğinden söylemek zor. Altyapı, hedefler, zamanlama ve resmi soruşturmalar birlikte bakılmalı. NotPetya ilk saatlerde fidye yazılımı sanıldı. Erken haberler kesin hüküm gibi yazılmamalı.

Son kontroller

  1. 2026-05-30Kaynak URL'leri kontrol edildi. NCSC atıf sayfası taşınmıştı, arşiv bağlantısı eklendi.