MITRE ATT&CK Enterprise : 2026 Tehdit Ortamı Taktiksel Derinlik ve Savunma Mimarisi

MITRE ATT&CK Enterprise : 2026 Tehdit Ortamı Taktiksel Derinlik ve Savunma Mimarisi

17 Şubat 2026 Kapalı Yazar: emrecaglaryildiz

1. Yönetici Özeti ve Stratejik Bağlam

Siber güvenlik operasyonlarının temel taşı haline gelen MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) çerçevesi, 2026 yılı itibarıyla sadece bir bilgi tabanı olmanın ötesine geçerek, savunma mimarilerinin merkezinde yer alan dinamik bir ekosisteme dönüşmüştür. MITRE Corporation tarafından geliştirilen ve küresel güvenlik topluluğunun katkılarıyla sürekli evrimleşen bu çerçeve, saldırgan davranışlarını “Taktikler” (neden), “Teknikler” (nasıl) ve “Prosedürler” (detaylı uygulama) hiyerarşisi içinde sınıflandırmaktadır. Bu rapor, MITRE ATT&CK Enterprise matrisinin v18 sürümünü (Ekim 2025 güncellemesi) temel alarak, 14 taktiksel sütun, yüzlerce teknik ve yeni entegre edilen savunma analitikleri üzerinden kapsamlı bir inceleme sunmaktadır.

2025 ve 2026 yılları, siber tehdit ortamında radikal bir dönüşüme sahne olmuştur. Geleneksel kötü amaçlı yazılım (malware) tabanlı saldırıların yerini, yapay zeka (AI) destekli “Living off the Land” (LotL) teknikleri, kimlik tabanlı saldırılar ve derin kurgu (deepfake) teknolojileri almıştır. Özellikle PromptLock gibi Büyük Dil Modeli (LLM) tabanlı fidye yazılımları ve Arup vakasında görülen 25 milyon dolarlık deepfake soygunu, saldırganların Taktik, Teknik ve Prosedürlerini (TTP) kökten değiştirdiğini kanıtlamaktadır. Bu rapor, MITRE ATT&CK Enterprise yapısını, Salt Typhoon, Scattered Lapsus$ Hunters ve Medusa gibi güncel tehdit aktörlerinin operasyonel profilleriyle eşleştirerek, modern savunma stratejilerinin nasıl kurgulanması gerektiğini teknik detaylarla ortaya koymaktadır.

Raporun temel amacı, kurumsal güvenlik ekiplerine, tehdit avcılarına ve stratejik karar vericilere, MITRE ATT&CK v18 çerçevesinin sunduğu yeni “Tespit Stratejileri” (Detection Strategies) ve “Analitikler” (Analytics) yapısını kullanarak, 2026’nın hibrit tehditlerine karşı nasıl proaktif bir savunma hattı oluşturulabileceğini göstermektir.

2. MITRE ATT&CK Enterprise Mimarisi: Evrim ve Yapısal Analiz

MITRE ATT&CK Enterprise matrisi, Windows, macOS, Linux, Bulut (AWS, Azure, GCP), Konteynerler ve Ağ Cihazları gibi çeşitli platformlarda saldırgan davranışlarını modelleyen, yaşayan bir dokümandır. 2025 yılının son çeyreğinde yayınlanan v18 sürümü, çerçevenin tarihinde kritik bir dönüm noktası oluşturmuştur.

2.1 Hiyerarşik Yapı ve Bileşenler

Enterprise matrisi, saldırganın yaşam döngüsünü (kill chain) lineer olmayan bir yaklaşımla ele alan 14 temel taktik üzerine kuruludur. Her taktik, saldırganın operasyonel bir hedefini temsil eder.

Tablo 1: MITRE ATT&CK Enterprise Hiyerarşisi

BileşenTanımÖrnek
Taktik (Tactics)Saldırganın ulaşmak istediği teknik hedef (NEDEN).Initial Access (TA0001), Persistence (TA0003)
Teknik (Techniques)Bir taktiksel hedefe ulaşmak için kullanılan yöntem (NASIL).Phishing (T1566), Scheduled Task/Job (T1053)
Alt Teknik (Sub-techniques)Tekniklerin daha granüler ve spesifik varyasyonları.Spearphishing Attachment (T1566.001), Systemd Timers (T1053.006)
Prosedür (Procedures)Belirli bir tehdit grubunun bir tekniği uygulama şekli.APT29’un belirli bir PowerShell komutu kullanması.

2.2 v18 Devrimi: Veri Kaynaklarından Tespit Stratejilerine Geçiş

Ekim 2025 güncellemesiyle (v18), MITRE ATT&CK savunma tarafında köklü bir değişikliğe gitmiştir. Önceki sürümlerde kullanılan statik “Veri Kaynakları” (Data Sources) kavramı, yerini daha dinamik ve uygulanabilir olan Tespit Stratejileri (Detection Strategies) ve Analitikler (Analytics) yapısına bırakmıştır. Bu değişiklik, savunmacıların sadece “hangi loga bakmalıyım” sorusundan “bu davranışı nasıl tespit ederim” sorusuna geçişini sağlamıştır.

  • Tespit Stratejileri (Detection Strategies): Belirli bir saldırgan tekniğini tespit etmek için tasarlanmış, platformlar arası uygulanabilen yüksek seviyeli metodolojilerdir. v18 itibarıyla 691 farklı strateji tanımlanmıştır.1 Örneğin, DET0002, şüpheli ağ bağlantılarını analiz eden bir strateji iken, DET0274 başlangıçta otomatik çalışan (autostart) mekanizmaların analizine odaklanır.
  • Analitikler (Analytics): Stratejileri hayata geçiren, telemetri verilerini saldırgan davranışlarıyla ilişkilendiren spesifik mantıksal kurallardır. Şu anda 1739 adet analitik mevcuttur.1 Her analitik, belirli bir platform (örneğin Windows veya Linux) için özelleştirilmiş sorgu mantığını içerir.
  • Veri Bileşenleri (Data Components): Bir tekniği tespit etmek için gereken spesifik veri özellikleridir. Örneğin, “Process Creation” veya “Command Execution” gibi bileşenler, analitiklerin beslendiği ham veriyi tanımlar.

Bu yeni yapı, savunma ekiplerinin tehdit avcılığı (threat hunting) süreçlerinde daha kesin sonuçlar almasını ve yanlış pozitif (false positive) oranlarını düşürmesini sağlamaktadır.

3. Taktiksel Derinlik ve 2026 Tehdit Analizi

Bu bölümde, Enterprise matrisindeki 14 taktik sırasıyla ve derinlemesine incelenecek, her biri için teknik mekanizmalar açıklanacak ve 2025-2026 yıllarında gerçekleşen gerçek dünya saldırılarıyla ilişkilendirilecektir.

3.1 Keşif (Reconnaissance) – TA0043

Keşif taktiği, saldırganın hedef organizasyon hakkında bilgi topladığı, genellikle pasif ve tespit edilmesi en zor aşamadır. Saldırganlar bu aşamada ağa sızmazlar, ancak sızmak için gerekli olan insan, teknoloji ve süreç istihbaratını toplarlar.

Teknik Analizi:

  • Gather Victim Identity Information (T1589): Geleneksel olarak e-posta adresleri ve çalışan isimlerinin toplanmasını ifade eden bu teknik, 2026 yılında biyometrik veri toplama boyutuna evrilmiştir.
  • Search Open Websites/Domains (T1593): Saldırganlar, hedeflerin dijital ayak izlerini (sosyal medya, GitHub depoları) analiz ederek zafiyet veya sosyal mühendislik malzemesi ararlar.
  • Active Scanning (T1595): Hedef ağın IP bloklarını ve çalışan servislerini dışarıdan tarama işlemidir.

2026 Vaka Analizi: Arup Deepfake Soygunu

Ocak 2026’da gerçekleşen Arup vakası, “Reconnaissance” taktiğinin ne kadar tehlikeli bir boyuta ulaştığını göstermektedir. Saldırganlar, şirketin CFO’sunu ve diğer üst düzey yöneticilerini taklit ederek 25 milyon dolarlık bir soygun gerçekleştirmiştir.

  • Taktiksel Uygulama: Saldırganlar, Gather Victim Identity Information (T1589) tekniği kapsamında sadece metin tabanlı verileri değil, yöneticilerin halka açık videolarını, röportajlarını ve ses kayıtlarını toplamıştır. Search Open Websites/Domains (T1593) kullanılarak YouTube, LinkedIn ve şirket web sitelerinden elde edilen yüksek kaliteli medya dosyaları, deepfake modellerinin eğitimi için kullanılmıştır.2 Bu vaka, keşif aşamasının artık sadece “teknik zafiyet” değil, “biyometrik zafiyet” arayışı olduğunu kanıtlamaktadır.

Savunma Stratejisi:

  • DET0812 (Social Media Monitoring): Kurumsal markanın ve yönetici kimliklerinin sosyal medyadaki sahte kullanımlarını izleyen analitikler geliştirilmelidir.
  • Bilinçlendirme (M1017): Çalışanlar, dijital ayak izlerinin saldırganlar tarafından nasıl kullanılabileceği konusunda eğitilmelidir.

3.2 Kaynak Geliştirme (Resource Development) – TA0042

Saldırganın operasyon için gerekli altyapıyı (sunucular, domainler, malware) oluşturduğu, satın aldığı veya çaldığı aşamadır. Bu aşama, saldırının lojistik hazırlığıdır.

Teknik Analizi:

  • Acquire Infrastructure (T1583): Saldırılar için VPS (Sanal Özel Sunucu), botnet veya domain kiralama.
  • Develop Capabilities (T1587): Malware, exploit veya saldırı araçları geliştirme.
  • Compromise Accounts (T1586): Saldırıyı başlatmak için kullanılacak e-posta veya sosyal medya hesaplarını ele geçirme.

2025/2026 Trendi: PromptLock ve AI Tabanlı Yetenek Geliştirme

Ekim 2025’te ortaya çıkan PromptLock fidye yazılımı, Develop Capabilities (T1587) tekniğinde bir paradigma değişimi yaratmıştır.

  • Mekanizma: Geleneksel saldırganlar statik zararlı yazılımlar (C/C++, Go) geliştirirken, PromptLock geliştiricileri “statik kod” yerine “dinamik AI istemleri” (prompts) geliştirmiştir. Zararlı yazılım, kurban makinesinde çalışan bir Büyük Dil Modeli (LLM) ile (örneğin Ollama API üzerinden) iletişim kurar.
  • Uygulama: Saldırgan, LLM’e “Dosya sistemini tara ve önemli belgeleri şifreleyen bir Lua scripti yaz” şeklinde bir komut (prompt) gönderir. LLM, bu kodu anlık olarak üretir ve çalıştırır. Bu yöntem, saldırganın karmaşık malware kodları yazma ihtiyacını ortadan kaldırdığı gibi, her saldırıda farklı kod üretilmesini sağlayarak (Polymorphism) imza tabanlı tespitleri atlatır.3

3.3 İlk Erişim (Initial Access) – TA0001

Saldırganın hedef ağa ilk giriş kapısını bulduğu aşamadır. Bu aşama, savunma hattının ilk kez delindiği andır.

Teknik Analizi:

  • Phishing (T1566): Spearphishing linkleri (T1566.002) veya ekleri (T1566.001) ile kullanıcıları kandırma.
  • Exploit Public-Facing Application (T1190): İnternete açık uygulamalardaki (VPN, Web Sunucusu) zafiyetleri (CVE) istismar etme.
  • Valid Accounts (T1078): Çalınmış, varsayılan veya satın alınmış geçerli kullanıcı hesaplarıyla giriş yapma.

2025 Vaka Analizi: Jaguar Land Rover ve Citrix Zafiyetleri

Eylül 2025’te İngiltere’nin otomotiv devi Jaguar Land Rover (JLR), Scattered Lapsus$ Hunters grubu tarafından hedef alınmıştır.

  • Taktiksel Uygulama: Saldırganlar, JLR’nin internete açık uzaktan erişim altyapısını (Citrix NetScaler veya benzeri VPN ağ geçitleri) hedef almıştır. Exploit Public-Facing Application (T1190) kullanılarak, yaması yapılmamış bir “N-day” zafiyeti istismar edilmiştir. Sisteme sızdıktan sonra, Valid Accounts (T1078) tekniği ile meşru çalışan hesapları kullanılarak tespit edilmeden yatayda ilerlenmiştir.4
  • LunaLock Kampanyası: LunaLock fidye yazılımı grubu ise, sanatçılara ve serbest çalışanlara yönelik Spearphishing Attachment (T1566.001) kampanyaları düzenlemiştir. “Telif Hakkı İhlali” veya “Ödenmemiş Fatura” konulu e-postalarla gönderilen trojan yüklü dosyalar, ilk erişim vektörü olarak kullanılmıştır.6

Savunma Stratejisi:

  • M1042 (Disable or Remove Feature): Gereksiz dışa açık servislerin kapatılması.
  • DET0354 (External Remote Services): VPN ve uzak erişim loglarında anormallik tespiti yapan stratejilerin uygulanması.

3.4 Çalıştırma (Execution) – TA0002

Zararlı kodun yerel veya uzak sistemde çalıştırılması eylemidir. Diğer taktiklerle (örneğin Initial Access veya Lateral Movement) sıkı sıkıya bağlıdır.

Teknik Analizi:

  • Command and Scripting Interpreter (T1059): PowerShell (T1059.001), Windows Command Shell (T1059.003), Python (T1059.006) veya Lua (T1059.013 – v18 ile gelen konteyner/CLI eklentisi) kullanımı.
  • User Execution (T1204): Kullanıcının zararlı bir dosyayı açması (Malicious File) veya linke tıklaması (Malicious Link).
  • Native API (T1106): İşletim sistemi API’lerini (Win32 API, POSIX) doğrudan çağırarak kod çalıştırma.

2025 Vaka Analizi: PromptLock ve Dinamik Scripting

PromptLock, “Execution” taktiğinde en yenilikçi yöntemlerden birini sergilemiştir.

  • Taktiksel Uygulama (T1059): Zararlı yazılım, yerel LLM tarafından üretilen Lua scriptlerini bellekten (fileless) çalıştırmıştır. Geleneksel PowerShell saldırıları EDR (Endpoint Detection and Response) sistemleri tarafından sıkı bir şekilde izlenirken (örneğin AMSI – Antimalware Scan Interface üzerinden), Lua gibi daha az izlenen ve oyun/uygulama geliştirme için meşru kabul edilen bir dilin kullanılması tespit zorluğu yaratmıştır. main_execLua fonksiyonu, şifreleme ve veri toplama rutinlerini bu scriptler üzerinden yürütmüştür.3
  • Medusa Ransomware: SimonMed saldırısında kullanılan Medusa, PowerShell (T1059.001) ve CMD (T1059.003) kombinasyonunu yoğun şekilde kullanmıştır. Özellikle güvenlik servislerini durdurmak için taskkill ve net stop komutlarının scriptler aracılığıyla çalıştırılması, klasik ancak etkili bir Execution örneğidir.7

Savunma Stratejisi:

  • M1038 (Execution Prevention): AppLocker veya WDAC (Windows Defender Application Control) ile imzalanmamış scriptlerin çalışmasının engellenmesi.
  • DET0002 (Scripting Interpreter Analytics): PowerShell veya Lua gibi yorumlayıcıların şüpheli ağ bağlantıları veya olağandışı API çağrılarının izlenmesi.

3.5 Kalıcılık (Persistence) – TA0003

Saldırganın sistem yeniden başlatılsa, kullanıcı oturumu kapatsa veya parolalar değişse bile erişimini sürdürme yeteneğidir.

Teknik Analizi:

  • Boot or Logon Autostart Execution (T1547): Registry Run Keys (T1547.001) veya Startup Folder’a zararlı ekleme.
  • Scheduled Task/Job (T1053): Windows Task Scheduler (T1053.005), Linux Cron (T1053.003) veya Systemd Timers (T1053.006) kullanımı.
  • Account Manipulation (T1098): Mevcut hesapların yetkilerini artırma veya yeni gizli hesaplar ekleme.

2026 Vaka Analizi: LunaLock ve “SysUpdate”

LunaLock grubu, kalıcılık sağlamak için Scheduled Task (T1053.005) tekniğini, savunmadan kaçınma teknikleriyle birleştirerek kullanmıştır.

  • Taktiksel Uygulama: Grup, ele geçirdiği sistemlerde “SysUpdate” adında sahte bir zamanlanmış görev oluşturmuştur. Bu isimlendirme (Masquerading – T1036), sistem yöneticilerinin ve otomatik analiz araçlarının bu görevi meşru bir Windows güncelleme servisi sanmasını sağlamıştır. Görev, sistem her açıldığında zararlı yazılımı “SYSTEM” yetkileriyle tekrar başlatarak, hem erişimin sürekliliğini sağlamış hem de güvenlik araçlarının devre dışı kalma durumunu (Impair Defenses) korumuştur.6
  • Cisco VPN Saldırısı (UNC2447): Saldırganlar, ağ cihazları üzerinde kalıcılık sağlamak için Create Account: Local Account (T1136.001) tekniğini kullanmış, oluşturdukları yerel yönetici hesabı üzerinden VPN ağ geçidine sürekli erişim sağlamışlardır. Ayrıca Device Registration (T1098.005) tekniği ile, kendi cihazlarını “güvenilir cihaz” olarak kaydederek MFA engellerini aşmışlardır.8

Savunma Stratejisi:

  • DET0274 (Autostart Execution Detection): Registry Run anahtarlarındaki veya zamanlanmış görevlerdeki değişiklikleri izleyen strateji. Özellikle “RunOnce” anahtarları ve sistem başlangıcında çalışan imzasız ikili dosyalar (binaries) kritik indikatörlerdir.
  • Analitik AN0764: Registry Run/RunOnce anahtarlarındaki değişiklikleri, ebeveyn-çocuk süreç ilişkileriyle (parent-child process relationship) korele eden analitik kuralı.9

3.6 Yetki Yükseltme (Privilege Escalation) – TA0004

Saldırganın sisteme düşük yetkili bir kullanıcı olarak girdikten sonra, daha yüksek yetkilere (Administrator, SYSTEM, root) erişme çabasıdır.

Teknik Analizi:

  • Abuse Elevation Control Mechanism (T1548): Windows UAC (User Account Control) bypass (T1548.002) veya Linux/macOS Sudo caching/Setuid (T1548.001) istismarı.
  • Access Token Manipulation (T1134): Mevcut bir yüksek yetkili sürecin token’ını çalma (Token Impersonation) veya taklit etme.
  • Process Injection (T1055): Yüksek yetkili bir sürecin (örn: lsass.exe, svchost.exe) bellek alanına kod enjekte etme.

Vaka Analizi: v18 sürümü ile birlikte, özellikle Linux ve macOS sistemlerde “Setuid and Setgid” (T1548.001) istismarlarına yönelik tespit yetenekleri artırılmıştır. Saldırganlar, setuid bit’i yanlış yapılandırılmış meşru sistem dosyalarını kullanarak, root yetkileriyle komut çalıştırabilmektedir. PromptLock gibi platformlar arası (cross-platform) fidye yazılımları, çalıştığı işletim sistemini dinamik olarak algılayıp, Windows’ta UAC bypass tekniklerini, Linux’ta ise Sudo zafiyetlerini (örn: CVE-2026-24061 gibi telnetd zafiyetleri) hedefleyen modüller yüklemektedir.10

3.7 Savunmadan Kaçınma (Defense Evasion) – TA0005

Saldırganın tespit edilmemek için izlerini gizlediği, güvenlik yazılımlarını atlatmaya çalıştığı taktik aşamasıdır. Enterprise matrisindeki en kalabalık teknik grubuna (47 teknik) sahiptir.

Teknik Analizi:

  • Impair Defenses (T1562): Güvenlik araçlarını devre dışı bırakma (T1562.001), olay günlüklerini silme (T1562.002).
  • Masquerading (T1036): Zararlı dosya isimlerini meşru sistem dosyalarına benzetme (örn: svchost.exe yerine scvhost.exe).
  • Obfuscated Files or Information (T1027): Kod karartma, şifreleme, steganografi.
  • Indicator Removal (T1070): Dosya silme, timestomp (dosya zaman damgalarını değiştirme).

2025/2026 Vaka Analizi: LunaLock ve Medusa

  • LunaLock (T1562.001 – Disable Tools): LunaLock, Windows Defender’ın gerçek zamanlı tarama motorunu ve bulut tabanlı telemetri gönderimini devre dışı bırakmak için Service Control Manager‘a (SCM) kendini enjekte eden özel bir JavaScript modülü kullanmıştır. Bu modül, Defender servislerini durdurmak yerine, servislerin “çalışıyor” görünmesini sağlayıp işlevsiz hale getiren (function hooking) gelişmiş bir tekniktir.6
  • Medusa (T1027 & T1070): SimonMed saldırısında kullanılan Medusa varyantı, imza tabanlı tespitlerden kaçınmak için zararlı yüklerini XOR şifrelemesi (T1027) ile gizlemiştir. Bellekte çalışmadan önce bu şifreyi çözen (decoding) yazılım, işi bittiğinde disk üzerindeki tüm kalıntıları Indicator Removal (T1070) tekniğiyle güvenli bir şekilde silmiştir (secure delete). Ayrıca, güvenlik yazılımlarının süreçlerini sonlandırmak için kod içine gömülü (hard-coded) bir “yasaklı süreçler listesi” kullanmıştır.7

Savunma Stratejisi:

  • M1025 (Privileged Process Integrity): Kritik güvenlik süreçlerinin (AV/EDR servisleri) dış müdahalelere karşı korunması (Anti-Tamper).
  • DET0184 (Indicator Removal): Windows Security Log (Event ID 1102) veya System Log (Event ID 104) silinme olaylarının izlenmesi.

3.8 Kimlik Bilgisi Erişimi (Credential Access) – TA0006

Sistem ve ağ kaynaklarına erişim sağlamak için kullanıcı adlarını, parolaları, hash’leri veya token’ları çalma girişimidir.

Teknik Analizi:

  • OS Credential Dumping (T1003): LSASS belleğinden (T1003.001), SAM veritabanından (T1003.002) veya /etc/shadow dosyasından (T1003.008) kimlik bilgisi çekme.
  • Steal Web Session Cookie (T1539): Tarayıcı çerezlerini veya uygulama oturum tokenlarını çalma.
  • Credentials from Password Stores (T1555): Tarayıcılarda veya parola yöneticilerinde kayıtlı parolaları çalma.

2026 Trend Analizi: Paroladan Token’a Geçiş

2026 yılında kimlik avı saldırılarının odağı, Çok Faktörlü Kimlik Doğrulama (MFA) yaygınlaştığı için, parolalardan “oturum tokenlarına” (Session Tokens) kaymıştır.

  • LunaLock ve Token Hırsızlığı (T1539): LunaLock grubu, kaba kuvvet (brute-force) saldırılarıyla vakit kaybetmek yerine, Microsoft Teams ve Slack masaüstü uygulamalarının yerel veritabanlarından (LevelDB, Cookies dosyaları) aktif oturum tokenlarını çalmıştır. Bu teknik, saldırganların MFA adımını tamamen atlayarak (Pass-the-Cookie), doğrudan bulut platformlarına ve proje yönetim araçlarına “yetkili kullanıcı” gibi erişmesini sağlamıştır. Çalınan bir Slack token’ı, saldırganın tüm kurumsal yazışmalara erişmesini ve iç ağda sosyal mühendislik yapmasını mümkün kılmıştır.6

Savunma Stratejisi:

  • M1043 (Credential Access Protection): LSASS sürecine erişimin kısıtlanması (Credential Guard).
  • DET0486 (Cookie Theft Detection): Tarayıcı veya uygulama çerez veritabanlarına (örn: ~/Library/Cookies veya %AppData%\Local\Google\Chrome\User Data) yetkisiz süreçlerin erişiminin izlenmesi.12

3.9 Keşif (Discovery) – TA0007

Saldırganın ağ yapısını, sistem konfigürasyonlarını ve ortamı anlamaya çalıştığı aşamadır.

Teknik Analizi:

  • System Information Discovery (T1082): İşletim sistemi sürümü, yamalar, donanım bilgisi.
  • Network Service Scanning (T1046): Açık portları ve servisleri tarama.
  • File and Directory Discovery (T1083): Dosya sistemini listeleme.
  • Cloud Infrastructure Discovery (T1580): Bulut kaynaklarını (S3 bucket, EC2 instance) keşfetme.

Vaka Analizi:

  • Medusa: SimonMed saldırısında, kurban makinede GetSystemFirmwareTable API’sini kullanarak SMBIOS firmware tablosundan donanım verisi toplamış (T1082) ve GetTickCount() fonksiyonu ile cihazın çalışma süresini (uptime) tespit etmiştir (T1124). Bu bilgiler, saldırganın sanal makine (sandbox) analizi yapılıp yapılmadığını anlamasına (sanal makinelerin uptime süreleri genellikle kısadır) yardımcı olmuştur.7
  • PromptLock: Enfekte ettiği makinenin türünü (Kişisel PC, Sunucu veya Endüstriyel Kontrol Sistemi – ICS) belirlemek için dosya sistemini tarayan File and Directory Discovery (T1083) Lua scriptleri üretmiştir. Bu ayrım, fidye notunun ve şifreleme stratejisinin belirlenmesinde kullanılmıştır.13

3.10 Yanal Hareket (Lateral Movement) – TA0008

Saldırganın ağa girdikten sonra diğer sistemlere sıçrayarak hedefine (örneğin Veritabanı Sunucusu veya Domain Controller) ulaşma çabasıdır.

Teknik Analizi:

  • Remote Services (T1021): RDP (T1021.001), SMB/Admin Shares (T1021.002), SSH (T1021.004) kullanımı.
  • Lateral Tool Transfer (T1570): Araçları veya dosyaları diğer sistemlere kopyalama (örn: copy komutu veya SCP).
  • Use Alternate Authentication Material (T1550): Pass-the-Hash (T1550.002), Pass-the-Ticket (T1550.003), Pass-the-Cookie (T1550.004).

Teknik Analiz ve 2025 Trendleri:

Fidye yazılımı operasyonlarında yanal hareket, hasarın boyutunu belirleyen ana faktördür.

  • RDP ve SMB (T1021): Vectra AI’nın 2025 raporuna göre, saldırganlar yanal hareket için %68 oranında SMB/Windows Admin Shares (T1021.002) kullanmaktadır. Admin$, C$ ve IPC$ paylaşımları üzerinden PsExec gibi araçlarla zararlı yükler (payload) dağıtılmaktadır. Bu trafik, meşru sistem yönetimi trafiğine (Sysadmin activity) çok benzediği için tespiti zordur.14
  • LunaLock: Çalınan Slack ve Teams tokenlarını kullanarak (T1550.004), bulut tabanlı proje yönetim sistemleri arasında yanal hareket gerçekleştirmiştir. Saldırgan, bir geliştiricinin Slack hesabından diğerine geçerek, kaynak kod depolarına (repo) erişim sağlamıştır.6

Savunma Stratejisi:

  • DET0269 (Remote Service Logins): Başarılı bir uzak oturum açma işleminin ardından kısa süre içinde şüpheli komutların çalıştırılmasını (Behavioral Detection) izleyen strateji.15
  • M1020 (Network Segmentation): Ağın VLAN’lara ayrılması ve istemciler arası (workstation-to-workstation) trafiğin engellenmesi.

3.11 Toplama (Collection) – TA0009

Saldırganın operasyonel hedefleri doğrultusunda hassas verileri (fikri mülkiyet, müşteri verileri, e-postalar) topladığı aşamadır.

Teknik Analizi:

  • Archive Collected Data (T1560): Verileri sıkıştırma ve şifreleme (ZIP, RAR, 7z).
  • Data from Local System (T1005): Dosya sisteminden veri kopyalama.
  • Automated Collection (T1119): Scriptler veya araçlarla otomatik veri toplama.
  • Audio/Video Capture (T1123/T1125): Mikrofon ve kamera kaydı alma.

2025 Vaka Analizi: PromptLock ve Otomasyon PromptLock fidye yazılımı, Automated Collection (T1119) tekniğini yapay zeka ile optimize etmiştir. AI tarafından üretilen Lua scriptleri, dosya sistemini tarar, hedef dosya uzantılarını (örn:.psd,.ai,.docx,.CAD) belirler ve bu dosyaları target_file_list.log dosyasına yazar. Ardından bu dosyalar, şifreleme veya sızdırma (exfiltration) için otomatik olarak önceliklendirilir ve “sahnelenir” (staging). Bu süreç, saldırganın manuel müdahalesine gerek kalmadan, en değerli verilerin en hızlı şekilde toplanmasını sağlar.3

3.12 Komuta ve Kontrol (Command and Control – C2) – TA0011

Saldırganın ele geçirdiği sistemlerle iletişim kurduğu, komut gönderdiği ve veri aldığı kanaldır.

Teknik Analizi:

  • Application Layer Protocol (T1071): Web trafiği (HTTP/S – T1071.001), DNS (T1071.004) kullanımı.
  • Encrypted Channel (T1573): Trafiği şifreleme (SSL/TLS).
  • Ingress Tool Transfer (T1105): C2 kanalından sisteme araç indirme.

Vaka Analizi: 3CX ve BrickStorm

  • Web Protokolleri (T1071.001): BrickStorm malware’i ve 3CX tedarik zinciri saldırısında görüldüğü üzere, saldırganlar C2 trafiğini normal HTTPS trafiği içine gizlemektedir. 3CX saldırısında, C2 komutları HTTPS isteklerinin içindeki çerez (cookie) başlıklarına (__tutma, __tutmc) gömülmüştür. Bu yöntem, ağ güvenlik cihazlarının (Firewall/IPS) trafiği meşru web trafiği sanarak izin vermesini sağlar (Traffic Blending).16
  • LunaLock ve Tor: Grup, anonimliği sağlamak için Tor ağı üzerindeki bir.onion domainini (lunalockccc…onion) C2 sunucusu olarak kullanmıştır. Bu, sunucunun fiziksel yerinin ve IP adresinin tespit edilmesini imkansız hale getirmiştir.6

3.13 Sızdırma (Exfiltration) – TA0010

Çalınan verilerin ağ dışına, saldırganın kontrolündeki bir konuma aktarılmasıdır.

Teknik Analizi:

  • Exfiltration Over C2 Channel (T1041): Veriyi mevcut C2 kanalı üzerinden gönderme.
  • Exfiltration Over Web Service (T1567): Google Drive, Dropbox, GitHub veya Mega.nz gibi meşru bulut servislerine yükleme.
  • Exfiltration Over Alternative Protocol (T1048): SSH, FTP veya ICMP üzerinden veri kaçırma.

Vaka Analizi: LunaLock grubu, “Double Extortion” (Çifte Şantaj) stratejisi gereği, şifreleme işleminden önce binlerce hassas kaynak dosyasını (Photoshop, Illustrator dosyaları) kendi C2 sunucularına sızdırmıştır (T1041). Bu sızdırma işlemi, fidye ödenmezse verilerin halka açıklanması veya daha yenilikçi bir tehdit olan “AI modellerine eğitim verisi olarak satılması” şantajını güçlendirmek için yapılmıştır.6

3.14 Etki (Impact) – TA0040

Saldırganın sistemleri manipüle etmesi, kesintiye uğratması veya yok etmesidir. Fidye yazılımlarının nihai hedefi genellikle bu taktiktedir.

Teknik Analizi:

  • Data Encrypted for Impact (T1486): Dosyaları şifreleme (Ransomware).
  • Service Stop (T1489): Kritik servisleri durdurma.
  • Inhibit System Recovery (T1490): Yedekleri ve kurtarma seçeneklerini (Shadow Copies) silme.
  • Financial Theft (T1657): Para transferi yapma (yeni v18 tekniklerinden biri).

2025/2026 Vaka Analizi: Medusa, SimonMed ve Arup

  • Data Encrypted for Impact (T1486): Medusa fidye yazılımı, SimonMed saldırısında dosyaları AES-256 algoritmasıyla şifrelemiş ve dosyalara .medusa uzantısı eklemiştir. Şifreleme hızı ve güvenilirliği, operasyonun başarısı için kritiktir.7
  • Service Stop (T1489): Medusa, şifreleme işlemine başlamadan önce veritabanı (SQL), yedekleme (Veeam) ve güvenlik (AV) yazılımlarıyla ilişkili servisleri durdurmuştur. Bu, dosyaların kullanımda (locked) olmasını engelleyerek şifrelemenin bozulmadan tamamlanmasını sağlar.7
  • Financial Theft (T1657) ve Arup Olayı: Arup deepfake saldırısında, “Impact” taktiği veri şifreleme değil, doğrudan finansal hırsızlık olmuştur. Deepfake CFO’nun talimatıyla 25.6 milyon dolar, saldırganların kontrolündeki hesaplara aktarılmıştır. Bu, Impact taktiğinin fiziksel veya finansal sonuçlarını gösteren en çarpıcı örnektir.2

4. Tehdit Aktörleri ve Kampanyalar: 2026 Profilleri

MITRE ATT&CK, tehdit gruplarını (Groups) ve kampanyaları (Campaigns) tekniklerle eşleştirerek izler. 2026 yılında öne çıkan gruplar şunlardır:

4.1 Salt Typhoon (APT)

Çin devleti destekli (Ministry of State Security – MSS) bu grup, 2026 yılı itibarıyla en aktif ve sofistike aktörlerden biridir.

  • Hedef Sektörler: Kritik altyapılar, telekomünikasyon ağları ve internet servis sağlayıcıları.
  • Karakteristik TTP’ler: Salt Typhoon, özellikle ağ cihazlarındaki (Cisco IOS XE, Fortinet vb.) zafiyetleri istismar etmesiyle bilinir. “Living off the Land” (LotL) tekniklerini kullanarak, ağ trafiğini izlemek (Traffic Sniffing) için yönlendiricilerin (router) yerleşik özelliklerini kullanır. Kalıcılık için cihazların firmware’ini modifiye etme (System Firmware – T1542.001) yeteneğine sahiptirler.18

4.2 Scattered Lapsus$ Hunters

Lapsus$ ve Scattered Spider (0ktapus) gruplarının kalıntılarından oluşan, finansal motivasyonlu hibrit bir siber suç örgütüdür.

  • Operasyon Modeli: Genç ve agresif üyelerden oluşur. Sosyal mühendislik (Vishing, SIM Swapping) ve kimlik tabanlı saldırılarda (MFA Fatigue) uzmanlaşmışlardır.
  • 2025 Eylemleri: Jaguar Land Rover, Microsoft ve Okta saldırılarını gerçekleştirmişlerdir. Teknik yetkinlikleri yüksek olmasa da, “sosyal hack” yetenekleriyle en güvenli ağlara bile sızabilmektedirler.19

4.3 Medusa Group

Sağlık sektörünü (Healthcare) hedef alan, acımasız şantaj taktikleri uygulayan bir “Ransomware-as-a-Service” (RaaS) grubudur.

  • Vaka: SimonMed Imaging saldırısında 1.2 milyon hastanın verisini şifrelemiş ve sızdırmıştır.
  • TTP’ler: Giriş için genellikle “Initial Access Broker”lardan satın alınan RDP erişimlerini kullanırlar. İçeride Living-off-the-land araçları (net, taskkill), Mimikatz ve PowerShell kullanımı yoğundur. Ayrıca, kurbanlara baskı yapmak için çaldıkları verilerin videolarını yayınlarlar.7

5. Savunma Stratejileri ve Mitigasyonlar (MITRE v18 & D3FEND)

MITRE ATT&CK v18, savunmayı “Tespit Stratejileri” ve “Analitikler” ile güçlendirmiştir. Savunma, sadece saldırıyı durdurmak değil, saldırganın maliyetini artırmak (impose cost) üzerine kurulmalıdır.

Tablo 2: Kritik Teknikler için MITRE v18 Savunma Matrisi

Hedeflenen TeknikMitigasyon (M-Code)Tespit Stratejisi (DET-Code)Önerilen Aksiyon
T1566 PhishingM1017 (User Training)DET0865 (Spearphishing Attachment)Şüpheli ekleri ve gönderici domainlerini analiz eden e-posta ağ geçidi kuralları.
T1059 Command ScriptingM1038 (Execution Prevention)DET0002 (Non-standard Process Network)AppLocker ile imzasız scriptleri engelle, PowerShell loglarını (Event 4104) SIEM’e aktar.
T1078 Valid AccountsM1032 (MFA), M1036 (Account Policies)DET0210 (Abuse of Domain Accounts)Mesai dışı erişim, imkansız seyahat (impossible travel) ve MFA bypass girişimlerini izle.
T1547 Autostart ExecM1024 (Restrict Registry Permissions)DET0274 (Boot/Logon Autostart)Registry Run anahtarlarındaki (HKCU/HKLM…Run) değişiklikler için gerçek zamanlı alarm üret.
T1021 Remote ServicesM1020 (Network Segmentation)DET0269 (Remote Service Logins)Workstation’lar arası RDP/SMB trafiğini engelle, Jump Server kullanımını zorunlu kıl.

5.1 AI ve Deepfake Tehditlerine Karşı Özel Savunma

Arup vakası, finansal onay süreçlerinde sadece “görsel/işitsel” doğrulamanın artık yeterli olmadığını göstermiştir.

  • Süreç Güvenliği: Yüksek meblağlı transferler için “Out-of-Band” (farklı bir kanal üzerinden, örneğin telefon veya güvenli mesajlaşma) onay mekanizmaları ve çoklu imza (multi-sig) süreçleri zorunlu hale getirilmelidir.
  • MITRE ATLAS Entegrasyonu: AI sistemlerine yönelik tehditleri (PromptLock gibi LLM istismarları) anlamak için MITRE ATLAS çerçevesi (Adversarial Threat Landscape for Artificial-Intelligence Systems), Enterprise matrisi ile entegre şekilde kullanılmalıdır. Savunmacılar, kendi LLM modellerini “Prompt Injection” saldırılarına karşı test etmelidir.22

6. Sonuç ve Gelecek Öngörüleri

2026 yılı siber tehdit ortamı, “statik” zararlı yazılımlardan “dinamik ve davranışsal” saldırılara tam bir geçişi temsil etmektedir. PromptLock’un AI ile anlık kod üretmesi, Arup saldırısındaki deepfake kullanımı ve LunaLock’un token hırsızlığına odaklanması, saldırganların savunma sistemlerini atlatmak için sürekli evrimleştiğini göstermektedir.

Kurumlar için MITRE ATT&CK v18, sadece bir referans kaynağı değil, operasyonel bir zorunluluktur. Eski nesil “imza tabanlı” tespitlerden, v18’in sunduğu Tespit Stratejileri ve Analitikler tabanlı “davranışsal savunma” modeline geçiş, 2026’nın karmaşık tehditlerine karşı ayakta kalmanın tek yoludur. Savunmacılar, D3FEND matrisindeki karşı önlemleri (Countermeasures) aktif olarak uygulamalı ve MITRE ATLAS ile yapay zeka güvenliğini süreçlerine entegre etmelidir. Gelecek, yapay zekayı hem saldırı hem de savunma aracı olarak en iyi kullanan tarafın olacaktır.

Rate this post