Raporlar

Black Kite’ın 2026 Ransomware Raporu Daha Hızlı, Daha Parçalanmış Bir Tehdit Ekonomisini Ortaya Koyuyor

mm
Unite.AI sitesini Google'daki tercih ettiğiniz kaynaklara ekleyin

Black Kite’ın 2026 Ransomware Raporu, artık tek bir dominant gang, bir başlık çalan bir operasyon veya bir saldırı yöntemiyle tanımlanmayan bir fidye yazılımları pazarını tanımlıyor. 1 Nisan 2025 ile 31 Mart 2026 arasında, şirket 7.551 kamuoyuna açıklanmış kurbanı belirledi, bu sayı bir önceki raporlama döneminde 6.046 idi. Ancak genel artıştan daha önemli olan, bu büyümenin nasıl gerçekleştiğidir. Faaliyet ikinci yarıda keskin bir şekilde hızlandı, yeni fidye yazılımları grupları hızlı bir tempoda ortaya çıktı ve güvenilir yazılım platformları giderek daha fazla organizasyonların saldırı yüzeyinin bir parçası haline geldi.

Fidye Yazılımları Büyümesi Biçim Değiştirdi

Black Kite, 2022’den beri fidye yazılımları açıklamalarını takip ediyor ve ilk raporlama döneminde yaklaşık 2.700 kurban kaydetti. Bu sayı daha sonra 4.893, 6.046 ve şimdi 7.551’e yükseldi, ancak yıllık artış, faaliyetin son dönemde ne kadar keskin bir şekilde hızlandığını tam olarak yansıtmıyor.

İlk altı ay, 2.904 kurban üretirken, Ekim 2025 ile Mart 2026 arasında 4.647 kurban kaydedildi. Mart ayında alone 861 kamuoyuna açıklanmış kurbanla, Black Kite dört yılda kaydettiği en yüksek aylık toplamı gerçekleştirdi. Momentum, raporlama kesintisinin ötesine de devam etti ve Nisan ile Haziran 2026 arasında 2.230 kurban daha观察 edildi.

Önceki fidye yazılımları döngülerinin aksine, bu artış, tek bir dominant grup veya bir büyük olay tarafından sürülmüyor. Birden fazla operatörün aynı anda genişlemesini, kurulmuş gruplarınaffiliate ağlarını ölçeklendirmesini ve yeni girenlerin daha ucuz yollardan katılmalarını yansıtıyor.

Kalabalık Bir Pazarda Hala Güçlü Liderler Var

Fidye yazılımları artık küçük bir aantal tanınmış ganglar tarafından kontrol edilmeyen bir hizmet ekonomisi olarak işlev görüyor. Core operatörler, malware geliştiriyor, sızıntı sitelerini yönetiyor, ödemeleri işliyor ve altyapıyı sağlarken, affiliate’ler kurumsal ağlara girmenin yollarını buluyor ve saldırıları gerçekleştiriyor. Bu model, grupların hızlı bir şekilde genişlemesine olanak tanır, böylece her katılımcının advanced teknik becerilere sahip olmasına gerek kalmaz.

Black Kite, raporlama döneminde 127 aktif fidye yazılımları grubunu belirledi, bunların 61’i ilk kez görüldü. Bazıları tamamen yeni operasyonlardı, diğerleri ise kurulmuş organizasyonların ortadan kaybolmasının ardından ortaya çıkan yeniden markalaşmış veya parçalanmış gruplar olabilir. Sonuç, aktörlerin markalar arasında hareket edebildiği, araçları yeniden kullandığı veya yeni sızıntı siteleri oluştururken operasyonlarını sıfırdan yeniden inşa etmesine gerek kalmayan daha akışkan bir pazar.

Bu parçalanmaya rağmen, birkaç grup hala faaliyetin büyük bir kısmını üretti. Qilin en önemli örnek oldu ve yıl boyunca 1.358 kurban iddia etti, bu sayı en yakın rakibinin neredeyse iki katıydı. Grup, fidye yazılımları-as-a-service yapısını kullanarak affiliate’lerine saldırı araçlarına erişim sağlarken, müzakereler, ödemeler ve kurban açıklamaları gibi fonksiyonları merkezileştiriyor.

Diğer markalar farklı yollar izledi. RansomHub, önceki dönemde lider operasyonlardan biri iken, 2026’nın başlarında kurban açıklamalarını durdurdu. LockBit, daha önceki kesintisinin ardından geri döndü, ancak 186 iddia edilen kurban, eski etkisinin geri dönüşü yerine sınırlı bir toparlanmayı temsil etti.

Bu değişiklikler, fidye yazılımları markalarının geleneksel şirketler gibi görülmemesi gerektiğini gösteriyor. Bir grup ortadan kaybolabilir, ancak affiliate’leri, teknikleri ve altyapısı diğer adlar altında devam edebilir. Operatörler, kanun uygulayıcıların eylemi, iç anlaşmazlıklar veya güvenin azalması nedeniyle kapanabilir, ancak tanıdık taktikler haftalar sonra yeni bir sızıntı sitesi aracılığıyla yeniden ortaya çıkabilir.

Pazar, bu nedenle hem daha kalabalık hem de daha yoğunlaşıyor. Yeni girenler hızla ortaya çıkabilir, ancak ölçek, güvenilir erişim broker’larına, deneyimli affiliate’lere, ödeme altyapısına ve vaat edilen malware’nin çalıştığına dair bir üne bağlıdır.

Hedef Profili Değişiyor

Fidye yazılımları saldırıları genellikle şifreleme yerine erişimle başlar. Saldırganlar, internete açık bir sistemi sömürebilir, çalışan cihazlarından kimlik bilgilerini çalıp, uzaktan erişim yazılımlarını suistimal edebilir veya yardım masasını bir hesabı sıfırlamak için kandırdığı durumlar olabilir. İçeri girdikten sonra, organizasyon içinde hareket etmeye, değerli sistemleri tanımlamaya, hassas verileri kopyalamaya ve ödeme talep etmek için operasyonel veya itibari baskı oluşturmaya çalışırlar.

Black Kite’ın veritabanında, ABD en sık hedeflenen ülke olarak kaldı ve gözlemlenen kurbanların neredeyse yarısını oluşturdu. Ancak, fidye yazılımları faaliyeti diğer beberapa pazarda daha hızlı bir şekilde genişledi. Almanya, Fransa, İspanya ve İtalya önemli artışlar kaydederken, birkaç Asya ülkesi de küçük başlangıç noktalarından keskin bir büyüme yaşadı.

Bu daha geniş coğrafi dağılım, affiliate’lerin artık belirli ülkelerle sınırlı kalmak yerine erişilebilen herhangi bir organizasyonu hedef aldığı bir pazarı yansıtıyor. Dillerin ve bölgesel bilginin uluslararası genişlemeyi daha zor hale getirdiği geçmişe kıyasla, otomatik çeviri, yaygın olarak bulunan keşif araçları ve paylaşılan suç altyapısı bazı sürtünmeleri azalttı.

İmalat, 1.660 açıklanan kurbanla en çok hedeflenen endüstri olarak kaldı. İmalatçılar, üretimi kısa bir süre durdurmanın siparişleri geciktirebileceği, tedarikçileri ve müşterileri etkileyebileceği için çekici hedeflerdir. Ayrıca, modern iş sistemleri ve eski operasyonel teknoloji karışımı çalıştırdıkları için, bu ortamları yamalamak veya geçici olarak kapatmak zor olabilir.

Profesyonel, bilimsel ve teknik hizmetler ikinci sırayı aldı. Bu şirketler, genellikle birden fazla müşteriye ait hassas bilgileri tutar, bu nedenle bir sızıntı, orijinal kurbanın ötesinde baskı oluşturabilir. Hukuk firmaları, mühendislik şirketleri, danışmanlık şirketleri ve teknoloji sağlayıcıları ayrıca, saldırganların diğer organizasyonlara girmesine yol açabilecek kimlik bilgileri veya erişim sahip olabilir.

Inşaat, üçüncü sıraya yükseldi ve bu, sektörün dağıtılmış proje ekiplerine, yüklenicilere, bulut uygulamalarına ve ödeme sistemlerine bağımlılığını yansıtıyor. Sağlık hizmetleri, hizmet kesintisinin nhanh bir şekilde operasyonel ve kamu güvenliği sorunu haline gelebileceği için hala ağır bir şekilde hedef alınıyor.

Rapor ayrıca, saldırganların orta ölçekli organizasyonlara daha fazla vurgu yaptığını gösteriyor. 10 milyon dolar ile 100 milyon dolar arasında gelir üreten şirketler, gözlemlenen faaliyetin büyük kısmını oluşturdu. Bu işletmeler, değerli veri sahibi olabilir ve ödeme yapma kabiliyetine sahip olabilir, ancak en büyük şirketlerin erişebileceği adanmış güvenlik ekipleri ve katmanlı savunmalardan yoksun olabilir.

Bunun anlamı, büyük şirketlerin ihmal edildiği değildir. Bunun yerine, fidye yazılımları operatörlerinin, potansiyel ödemeleri, saldırı maliyeti ve zorluğuyla dengelemeye çalıştıkları görülüyor. Bir küçük imalatçı, bölgesel yüklenici veya profesyonel hizmet şirketi, geniş izleme ve olay yanıt kaynaklarına sahip bir çok uluslu şirketle karşılaştırıldığında, daha hızlı bir şekilde kesinti oluşturabilir.

Güvenilir Platformlar Saldırı Yüzeyinin Bir Parçası Haline Geldi

Yılın en önemli olayları, kurbanın core ağına dentro başlamadı. Bunlar, Software-as-a-Service entegrasyonları, OAuth token’ları, entreprise kaynak planlama uygulamaları, destek platformları ve diğer sistemleri içeriyor; bu sistemler, hassas iş verilerine bağlıydı.

Rapor, Salesforce (CRM ) ile ilgili kampanyaları, bağlı uygulamalarla ilgili tehlikeyi nasıl oluşturabildiğini göstermek için örnek olarak sunuyor. Bağlı uygulamalarla ilgili tehlikeyi oluşturabildiğini göstermek için örnek olarak sunuyor. Bağlı uygulamalarla ilgili tehlikeyi oluşturabildiğini göstermek için örnek olarak sunuyor. Müşteri hizmetleri ve müşteri başarı platformları ile entegrasyonlar, verilere erişim için ek yollar oluşturdu.

Bu durumlarda, bir organizasyon kendi iç kontrollerini güçlü tutabilir, ancak bir satıcı ilişkisi yoluyla maruz kalabilir, bu ilişkiyi tam olarak anlamadığı veya izlemediği için. Daha önce verilen bir token, bir uygulamaya verilen aşırı izinler veya kötü sécurisé bir destek hesabı, geleneksel bir malware enfeksiyonu gerektirmeksizin bir saldırgana erişim sağlayabilir.

Oracle (ORCL ) E-Business Suite, kitlesel sömürü versiyonu ile ilgili aynı sorunun bir örneğini gösteriyor. Black Kite, veri çalma iddiaları ve bir yama önce CVE-2025-61882’nin olası sömürülmesi ile ilgili bir kampanyayı tanımladı.

Dönem sonrası faaliyet, PeopleSoft ile ilgili olarak bu daha geniş dersi pekiştiriyor. Bir açık platform, büyük bir kurban havuzu oluşturabilir ve bir satıcının kimlik kontrollerini, izinlerini veya zafiyetini her müşterinin fidye yazılımları maruziyetinin bir parçası haline getirebilir.

Uyarı İşaretleri Çoğu Zaman Görünür Oluyordu

Black Kite’ın öncül analizleri, birçok kurbanın, fidye yazılımları sızıntı sitelerine çıkmadan önce dışarıdan gözlemlenebilen zayıflıklar gösterdiğini buldu. Güvenlik yapılandırmasındaki hatalar, analiz edilen nüfusun %70’inden fazlasında mevcuttu, जबकi uzaktan erişim hizmetleri, yazılım zafiyetleri, sahte alan adları ve çalınan kimlik bilgileri de sıkça görüldü.

Üç fidye yazılımları ile ilgili bulgu – bilinen bir yazılım zafiyeti, kimlik bilgisi açıklaması veya stealer günlükleri – %60’tan fazla kurbanda en az birini taşıyordu. Yaklaşık her on kurbanda üçü de bulunuyordu.

Bu sinyaller, hangi zayıflığın belirli bir sızıntıya neden olduğunu kanıtlamaz. Bir organizasyon, açık kimlik bilgileri olan bir organizasyon, sonunda farklı bir zafiyet yoluyla tehlikeye maruz kalabilir. Ancak bulgular, birçok gelecek kurbanın, saldırı öncesi already attractive hedefler olarak görünür olduğunu gösteriyor.

Raporun Fidye Yazılımları Duyarlılık Endeksi, bu maruziyeti daha doğrudan ölçmeye çalışıyor. Black Kite, en yüksek risk grubundaki şirketlerin, en düşük gruptaki organizasyonlardan çok daha fazla açıklanmış fidye yazılımları olayına maruz kalma olasılığı daha yüksek olduğunu buldu.

Pratik ders, fidye yazılımları riskinin eşit olarak dağılmadığıdır. Saldırganlar genellikle, özellikle de yamalı sistemler, açık kimlik bilgileri ve permissive kimlik kontrolleri gibi birden fazla zayıflıkla birlikte geldiğinde, zayıflıkların üst üste bindiği organizasyonlara odaklanıyorlar.

Düşük Ödeme Oranları Şantaj Taktiklerini Değiştiriyor

Fidye yazılımları pazarı, ödeme davranışı daha az güvenilir hale gelirken genişledi. Black Kite, doğrudan fidye ödemelerini ölçmese de, birkaç harici olay yanıt verisi setini karşılaştırıyor ve fewer kurbanların ödemeye yanaştığını öne sürüyor.

Bir veri seti, 2025’in ikinci çeyreğinde %26’lık bir ödeme oranını bildirdi. Bir diğeri, sonraki çeyrekte %23 oranını kaydetti, mentre veri sızdırma-only olayları %19’luk bir oran üretti. Bu rakamlar farklı popülasyonlardan geliyor ve sürekli bir pazar geneli ölçüm olarak okunmamalıdır, ancak aynı yöne işaret ediyorlar.

Ödemeyi yapan organizasyonların yaptığı miktarlar masih önemli olabilir. Raporun atıfta bulunduğu bir veri seti, ödemeyi yapan anket yapılan organizasyonlar arasında 1 milyon dolarlık bir median ödeme buldu.

Düşük dönüşüm oranları, fidye yazılımları daha az karlı hale getirmeyebilir. Bunun yerine, operatörleri daha fazla kurban peşinde koşmaya, her saldırının maliyetini azaltmaya veya daha fazla baskı türünü uygulamaya itebilir. Şifreleme artık sık sık veri çalma, kamu açıklama, taklit, doğrudan müşteri teması ve düzenleyiciler veya iş ortaklarıyla ilgili tehditlerle birleştiriliyor.

Kurbanların sadece şifrelenmiş sistemleri geri yüklemek için ödeme yapmadığı durumlarda, saldırganlar, yedeklerin geri yüklenmesinden sonra bile kalan sonuçlar oluşturmak için bir teşvik oluşturuyorlar.

Kurtarma, Maruziyetin Kaybolmadığı Anlamına Gelmez

Raporun olay sonrası bulguları, en endişe verici olanlar. Bazı yüzey düzeyindeki güvenlik önlemleri, kurbanların saldırıları açıkladıktan sonra iyileşti. Ortalama siber derecelendirmeler artarken, ortalama botnet faaliyeti azaldı.

Derin ransomware-spesifik göstergeler genellikle karşıt yönde hareket etti. Stealer-log açıklaması, olay sonrası karşılaştırmada önemli ölçüde daha yüksekken, fidye yazılımları duyarlılığı ve yazılım zafiyeti açıklaması da birçok kurban arasında arttı.

Desen, organizasyonların en görünür hijyen sorunlarını çözerken, saldırganlar için çekici olan koşulları geride bıraktıklarını öne sürüyor. Bir şirket, ilk ihlale neden olduğu düşünülen zafiyeti kapatabilir, ancak çalınan kimlik bilgilerini iptal etmeyi, fazla satıcı izinlerini kaldırmayı, pasif hesapları kaldırmayı veya diğer açık sistemleri araştırmayı ihmâl edebilir.

Black Kite’ın güncel durum analizi, bu endişeyi pekiştiriyor. Geçmişteki birçok kurban, masih Improperly yapılandırılmış e-posta güvenlik kayıtları, kritik yamalı zafiyetler, bilinen sömürülen zafiyetler ve çalınan kimlik bilgilerini stealer günlüklerinde devam ettirdi.

Olay yanıtı genellikle operasyonların geri yüklenmesine ve potvrilen ihlalin içeriğinin sınırlanmasına odaklanıyor. Rapor, bunun yeterli olmadığını savunuyor. Kurtarma, sadece orijinal olayla ilgili sistemi değil, organizasyonun tüm dışarıdan görülebilen saldırı yüzeyinin yeniden değerlendirilmesini içermelidir.

AI, Katılım Maliyetini Düşürüyor

Rapor, yapay zekanın fidye yazılımları artışına neden olmadığını öne sürmüyor. Bunun yerine, AI’nin mevcut işi daha hızlı ve daha ucuz hale getiren bir güç çarpanı olarak işlev gördüğünü tanımlıyor.

Keşif daha hızlı bir şekilde özetlenebilir, phishing ve ses-phishing senaryoları yerelleştirilebilir, çalınan kayıtlar daha inandırıcı hikayelere dönüştürülebilir ve müzakere mesajları daha küçük ekipler tarafından üretilebilir. Düşük düzeyli saldırganlar, AI destekli araçları kullanarak betikleri hataları düzeltmek, malware’yi değiştirmek ve tekrarlayan görevleri otomatikleştirmek için kullanabilir.

En açık etki, insanla etkileşimli katmanda görülüyor. Ses klonlama, çok dilli tuzaklar, deepfake ses, yardım masası manipülasyonu ve gerçek zamanlı persona adaptasyonu, sosyal mühendisliği ölçeklendirmeyi kolaylaştırabilir. AI, bir saldırganın konuştuğu dili bilmediği halde daha inandırıcı görünmesini veya yüzlerce çalışana özel mesajlar üretmesini sağlayabilir.

Black Kite, AI’nin teknik yürütme ve şantaj markalamasına girmeye başladığının erken işaretlerine dikkat çekiyor. Kısa vadeli risk, tam olarak otomatik fidye yazılımları değil, daha küçük ekiplerin, daha önce daha fazla zaman, uzmanlık ve koordinasyona ihtiyaç duyan işi gerçekleştirebildiği yarı otomatik suç operasyonlarıdır.

AI, erişim veya yetenekli operatörlerin gereksizliğini ortadan kaldırmaz. Saldırı aşamaları arasındaki sürtünmeyi azaltır ve daha fazla katılımcının organize fidye yazılımları işleri gibi davranma yeteneği sağlar.

Gelecek İçin Sonuçlar

Merkezi mesaj, fidye yazılımları pazarının birkaç tanınmış markanın liderliğindeki bir pazar olmaktan çıkıp daha geniş ve daha operasyonel bir ekosisteme doğru evrildiğidir. Savunucular, hala zafiyetleri yamalamalı ve uç noktaları güvencelemelidir, ancak veriler, sürekli olarak satıcı erişimini, Software-as-a-Service entegrasyonlarını, kimlik kontrollerini, e-posta altyapısını, açık kimlik bilgilerini ve olay sonrası koşulları gözden geçirmeyi içeren daha geniş bir sorumluluk olduğunu gösteriyor.

Organizasyonlar, kurtarmayı nasıl ölçtüğünü yeniden değerlendirmelidir. Sistemlerin geri yüklenmesi, immediate olayı kapatıyor olabilir, ancak çalınan kimlik bilgilerinin geçersiz kılındığını, fazla satıcı izinlerinin kaldırıldığını veya diğer açık varlıkların ele alındığını kanıtlamaz.

2026 Fidye Yazılımları Raporu, nihayet, kurban sayılarının tek başına yeterli olmadığını gösteriyor. Tehdit, sürdürülen hacim, yüksek-çıktı fidye yazılımları-as-a-service operatörleri, genişleyen orta pazar hedefleme, tedarik zinciri kaldıracı ve daha düşük işletme maliyetlerinin bir kombinasyonu ile büyüyor. Bir olayı kapatmak normal operasyonları restore edebilir, ancak başka bir olayın olasılığını azaltmak, maruziyeti, kurtarma işlemi tamamlandığında sona eren bir vaka yerine sürekli bir durum olarak ele almayı gerektirir.

Antoine, Unite.AI'nin vizyoner lideri ve kurucu ortağı, AI ve robotik geleceğini şekillendirmeye ve tanıtmaya yönelik sarsılmaz bir tutkuya sahiptir. Bir seri girişimci olarak, AI'nin toplum için elektrik kadar yıkıcı olacağına inanmaktadır ve sık sık yıkıcı teknolojiler ve AGI'nin potansiyeli hakkında konuşmaktadır.

Bir gelecekçi olarak, bu yeniliklerin dünyamızı nasıl şekillendireceğini keşfetmeye adanmıştır. Ayrıca, Securities.io kurucusudur, bu platform geleceği yeniden tanımlayan ve tüm sektörleri yeniden şekillendiren teknolojilere yatırım yapmayı hedeflemektedir.