· kaynak dev.to (home feed)
Fidye yazılımı 495 kuruluşun IDCF Cloud'unu devirdi; kimin kurtulabildiğini platform dışındaki yedekler belirledi
Bir fidye yazılımı saldırısı IDCF Cloud'u 495 sözleşmeli kuruluş için erişilemez hale getirdi ve kurtarma tek bir soruya indi: sağlayıcının kendi altyapısının dışında kullanılabilir bir yedek var mıydı?

Fidye yazılımı IDCF Cloud'u devirdi
7 Ekim 2026'nın ilk saatlerinde, izleme uyarıları IDCF Cloud'un Doğu Japonya Bölgesi 1'de bir soruna işaret etti: üçüncü bir taraf platformun bir bölümüne yetkisiz erişim sağlamıştı. IDC Frontier duyurularından ve Japon medyası haberlerinden olayı yeniden inşa eden dev.to'daki bir yazıya göre, etkilenen veri merkezindeki sunucular saat 04.00 civarında elektriğini kaybetti, SoftBank sabah 08.00'e kadar Ibaraki Vilayeti'ni bilgilendirdi ve saat 13.52'de yetkisiz erişimi kabul eden ilk kamuya açık duyuru yapıldı. Saat 20.18'de yayımlanan ikinci açıklama, nedeni fidye yazılımı olarak belirledi ve etkilenen müşteri sayısını —sözleşmeli şirketler ve yerel yönetimler— 495 olarak açıkladı.
IDCF Cloud, SoftBank'ın yan kuruluşu IDC Frontier tarafından işletiliyor. Şirket, saldırganın giriş yolunu tespit etmeye ve kişisel bilgi sızıp sızmadığını belirlemeye çalışırken ağı kestiğini ve sistemleri devre dışı bıraktığını söyledi. dev.to gönderisine göre 8 Ekim öğleden sonrası itibarıyla hizmetler henüz geri getirilememişti, bir kurtarma zaman çizelgesi yoktu ve bazı resmi kurum siteleri hâlâ 503 hatası veriyordu. Saldırganlardan geldiği iddia edilen görseller sosyal medyada yayıldı; görseller verilerin şifrelendiğini ve snapshot'ların yok edildiğini ileri sürüyordu. IDC Frontier bu iddiaları hâlâ doğruladığını belirtti; içindeki rakamlar teyit edilmiş zarar değil, doğrulanmamış saldırgan iddiaları olarak kaldı.
Etki alanı
Birbirleriyle ilgisiz birçok kuruluş bulutun tek bir bölümünü paylaştığı için, tek bir saldırı farklı sektörlerde ve bölgelerdeki hizmetleri aynı anda durdurdu. dev.to yazısı, kamu kurumları arasında Ibaraki Vilayeti, Ibaraki Vilayet Emniyet Müdürlüğü ve Ibaraki Vilayet Meclisi web sitelerini, Tochigi Vilayeti etkinlik takvimini, Tokyo'daki Kodaira Kenti'nin tüm sitesini ve yükleniciler aracılığıyla işletilen üç Shiga Vilayeti gıda sitesini listeliyor. Vatandaşlar vilayet işlemleri için gereken formları indiremedi ve personel talepleri telefonla tek tek karşılamak zorunda kaldı. Yerel yönetimin vatandaşlara ulaşmak için bel bağladığı mekanizmalar, özel bir sağlayıcıya yapılan saldırıyla bozuldu.
Kurumsal tarafta bildirilen etkiler arasında Nissui Logistics'in 17 tesiste sevkiyat ve tesellüm alımını durdurması; Six Apart'ın Movable Type'ın bulut sürümünü çalıştıran 31 sunucuya bağlantıyı kaybetmesi; Soliton'un SecureDesktop Center'ının aynı altyapıda barındırılan yedek sunucularla birlikte çökmesi ve UD Talk'ın herkese açık özellikleriyle yönetim araçlarının durması —veri kurtarmanın zor olduğu belirtiliyor— yer alıyor. Poppins (rezervasyonlar ve personel planlaması), Fibergate (oturmacı Wi-Fi kimlik doğrulama, e-posta ve bir yönetim sitesi), Media Link (telefon yönlendirme ve gelen çağrılar) ve Japonya Badminton Derneği'nin resmi sitesinde de kesintiler bildirildi. Tagajo Kenti, Tokyo Tarım ve Teknoloji Üniversitesi, Holy Mary Üniversite Hastanesi, Shimizu Pulse, Kyoto Sanga F.C. ve Tobu Animal Park'taki kesintiler de aynı dönemde gerçekleşti; ancak yazı, bu kuruluşların IDCF Cloud kullanıp kullanmadığının doğrulanmadığına dikkat çekiyor.
Kurtarılabilenleri diğerlerinden ayıran neydi
dev.to gönderisinin vurguladığı en keskin karşıtlık, verilerinin bir kopyasını sağlayıcının dışında tutan kuruluşlarla tutmayanlar arasındadır. Six Apart'ın Google Cloud üzerinde yedekleri vardı ve 31 makinesini Sakura Cloud'a taşımak için bu yedekleri kullandı. Yedek sunucuları üretim sistemleriyle aynı temel üzerinde duran Soliton, ikisini birden kaybetti. Kurtulması güç verilerle karşı karşıya kalan UD Talk, bambaşka bir bulutta yeniden yapılanıyor.
Mekanizma önemli. Aynı altyapının içinde saklanan snapshot'lar genellikle birincil veriyle aynı yönetici ayrıcalıkları altında yönetilir; dolayısıyla bu kimlik bilgilerini ele geçiren bir saldırgan, özgün verileri ve yedekleri birlikte silebilir. Bu, modern fidye yazılımlarının tipik çalışma biçimiyle örtüşüyor: bir VPN açığı, çalınmış parola veya phishing ile ilk erişim; ayrıcalık yükseltme; her şeyden önce yedeklerin yok edilmesi; ardından şifreleme —çoğu zaman çalınan verileri yayınlama tehdidiyle birleşen çifte şantaj. IDC Frontier bu özel olayda kullanılan giriş noktasını veya taktikleri henüz teyit etmedi.
Neden önemli
Bulutun getirdiği kolaylık paylaşıma dayanır ve paylaşım, ilişkili (bağımlı) arıza demektir: platform gittiğinde, o segmentteki herkes —yükümlülükleri durmayan vilayetler, emniyet ve lojistik operasyonları dahil— onunla birlikte gider. Yönetilen altyapıda sistem çalıştıran herkes için pratik ders, sağlayıcının kendisinin bir saldırı veya kaza sonucu erişilemez hale gelebileceğini varsaymaktır. Üretimle aynı hesapta, bölgede veya yönetim alanında yaşayan yedek, bu tür bir tehdide karşı yedek değildir. Gerçek yedek, başka bir yerde, ayrı kimlik bilgileri altında duran ve birilerinin gerçekten geri yüklemeyi test ettiği kopyadır.
- #ransomware
- #cloud
- #backups
- #outage
- #security
İlgili yazılar
- Rust Miri, CI sırlarını target/ dizinine yazdı ve GitHub Actions cache'leri bunları pull request'lere teslim etti
- Herkese Açık Exploit'i Bulunan Dört Linux Kernel Local Root Açığı: DirtyAH6, PPPoEject, TUNderflow, DiagSpill
- WordPress 7.1.2, 4.7'ye kadar uzanan sürümleri etkileyen kritik path traversal'dan RCE'ye dönüşen açığı kapatıyor