CrowdStrike 2026 Global Tehdit Raporu: 27 Saniyede Sızma, Stryker'ın Intune Felaketi ve Türkiye Sağlık Cephesi

0 yorum 716 görüntülenme

Teknoloji CrowdStrike 2026 Siber Güvenlik Stryker Saldırısı Microsoft Intune Iran Siber Operasyonları Identity Weaponization KVKK Veri İhlali Sağlık Sektörü Siber

11 dk okuma 2123 kelime

11 Mart 2026 sabahı, dünyanın 79 ülkesinde **Stryker Corporation'ın 56.000 çalışanı** işe geldiğinde laptop'larında, telefonlarında, tabletlerinde aynı şeyi gördü: boş ekran ve Iran-bağlantılı Handala grubunun logosu. Üç saat önce, 05:00-08:00 UTC arasında, saldırganlar tek bir Microsoft Intune Global Administrator hesabını kullanarak 80.000 cihazı uzaktan fabrika ayarlarına döndürdü. Hiçbir malware deploy edilmedi. Hiçbir endpoint security ürünü uyarı vermedi. Stryker'ın kendi cihaz yönetim platformu, Stryker'a karşı silahlandırıldı.

Bu, 2026'nın siber güvenlik manzarasının özeti. CrowdStrike 24 Şubat 2026'da yayımladığı Global Threat Report ile zaten bunu ilan etmişti: artık "adversaries are no longer breaking in — they're logging in." İstatistikler korkutucu. 27 saniyelik en hızlı eCrime breakout rekoru, %89 AI-saldırgan artışı, %82 malware-free detection, 90+ organizasyonda GenAI tools'a malicious prompt injection. Ama bu makro tablo kadar önemli olan, bu doktrinin Türkiye'ye nasıl yansıdığı.

Şu an üç kritik trend öne çıkıyor: (1) Iran-bağlantılı saldırganların US-Israel Şubat 2026 askeri operasyonları sonrası eskalasyonu, (2) identity weaponization paradigması (cloud admin hesabı = yeni custom wiper), (3) Türkiye sağlık sektöründe Q1 2026'da gözlenen 5 ayrı KVKK doğrulamalı fidye saldırısı — Medical Park'ın 3.3 TB BLACKWATER iddiasından Maremar K.Maraş'a, Özbeyler'den Bodrum + Edremit hastanelerine.

SOC kontrol odası — siber güvenlik analist çoklu ekran
2026 SOC'larında artık birincil tehdit imza-bazlı malware değil, kompromize edilmiş kimlik kullanan meşru komutlar. Stryker'ın Intune wipe komutu — sistemden bakınca tamamen "normal" göründü.

1. CrowdStrike 2026: 27 Saniyede Sızma — AI-Hızlandırılmış Düşmanın Yeni Dünyası

CrowdStrike Counter Adversary Operations ekibinin 280+ named adversary takip eden frontline intelligence raporu, 2025 yılını "the year of the evasive adversary" olarak özetledi. Anahtar metrikler:

Metrik20242025Değişim
Ortalama eCrime breakout time~83 dakika29 dakika%65 hızlanma
En hızlı kaydedilmiş breakout~5 dakika27 saniye
Malware-free detection~75%82%+7 puan
AI-enabled adversary saldırıbaseline+%89YoY artış
Zero-day exploited prior to disclosurebaseline+%42YoY artış
China-nexus aktivitesibaseline+%38YoY artış
State-nexus cloud-conscious intrusionbaseline+%266YoY artış
DPRK-linked incidentsbaseline+%130YoY artış

Daha alarmı veren kategori: "AI Is the New Attack Surface — Prompts are the New Malware" başlığı altında CrowdStrike, 90'dan fazla organizasyonda saldırganların legitimate GenAI tools'a malicious prompt injection yaparak credential ve cryptocurrency çaldığını dokumante etti. Russia-nexus FANCY BEAR'in LAMEHUG isimli LLM-enabled malware'i, eCrime aktör PUNK SPIDER'ın AI-generated script'leri credential dumping için kullanması, DPRK-nexus FAMOUS CHOLLIMA'nın AI-generated personas ile insider operations ölçeklendirmesi. Bunlar artık spekülatif risk değil, her hafta gözlemlenen pattern.

Bir intrusion'da data exfiltration 4 dakika içinde başladı (initial access sonrası). 2024'te aynı pattern saatler alıyordu. Bu, defender penceresini sıfıra indiren bir hızlanma.

2. Stryker Saldırısı: Tek Microsoft Intune Hesabı, 80.000 Cihaz, Sıfır Malware

11 Mart 2026, 05:00 UTC. Iran-bağlantılı Handala (a.k.a. Void Manticore, Iran MOIS-affiliated) grubu, milyar değerindeki Fortune 500 medtech şirketi Stryker Corporation'ın Microsoft Entra ortamında yer alan bir admin hesabını kompromize etti. İlk yaptıkları: yeni bir Global Administrator hesabı oluşturmak. Sonra Microsoft Intune'a giriş yapıp tek bir komutla 80.000 cihaza wipe gönderdiler.

Kod ekranı — wipe komutu satırları
Intune'un native wipe API'si meşru bir IT yönetim aracı. Stryker'ın IT ekibi her gün aynı komutu kullanıyor. Saldırı tek bir farkla işledi: kompromize hesap, ama meşru komut.

Saldırının zaman çizelgesi 11 günde sıkışıyor:

TarihOlay
28 Şubat 2026US-Israel "Operation Epic Fury / Roaring Lion" Iran kinetik saldırıları başlar
~Mart başıHandala Stryker admin credential kompromize eder (dwell time bilinmiyor)
11 Mart 05:00 UTCWipe komutu yürütülür; cihazlar 79 ülkede kararmaya başlar
11 Mart 08:00 UTCWipe penceresi tamamlanır (3 saat); 80.000+ cihaz fabrika ayarlarında
11 Mart sabahHandala Telegram'da manifesto: "200K+ cihaz, 50TB veri" iddia eder
11 Mart öğleStryker SEC'e 8-K filing yapar; CISA aktif soruşturma başlatır
11-12 Martİrlanda'da 5.000+ çalışan eve gönderilir; Avrupa hastaneleri Stryker servislerini keser
16 MartBleepingComputer doğrulaması: 80K cihaz, malware yok, Intune native wipe
23 MartFBI Handala domain'lerini (handala-redwanted[.]to + handala-hack[.]to) seizure eder

Önemli detay: Intune enrollment kurumsal donanımla sınırlı değil — e-posta hesabını takip ediyor. Yani çalışanların kişisel telefonlarında corporate Outlook profili varsa, kişisel cihazlar da silindi. Bu, GDPR/KVKK perspektifinden ayrı bir boyut açıyor — şirketin kendi MDM altyapısı, çalışanların kişisel verilerini imha etmiş oldu.

Microsoft DART (Detection and Response Team) + Palo Alto Unit 42 birlikte incident response yürütüyor. Saldırı motivasyon değerlendirmesi: Stryker'ın 2019 OrthoSpace (İsrail) satın alımı + milyon ABD DoD kontratı. Yani 11 günlük bir misilleme penceresi — kinetik operasyondan tam 11 gün sonra siber operasyon.

3. Identity Weaponization: Custom Wiper Bitti, Cloud Admin Hesabı Yeni Silah

"Bu, geleneksel bir wiper malware deployment'ı değildi. Saldırganlar admin hesaplarını kompromize ettiler ve Microsoft Intune'u — Stryker'ın kendi cloud-based endpoint management platformunu — tüm bağlı cihazlara remote wipe komutu vermek için kullandılar. Standart endpoint management ve antivirus bu tekniğe karşı savunma değil."

Bu paradigma değişikliği önemli çünkü son 20 yılın siber güvenlik mantığı tek bir varsayım üstüne kurulu: "Saldırgan içeride bir şey çalıştırmak için malware deploy edecek; ben de antivirus + EDR ile yakalarım." Identity weaponization bu mantığı çürütüyor. Saldırgan hiçbir kod çalıştırmıyor; meşru bir yönetim aracını ele geçirilmiş bir kimlikle kullanıyor. Endpoint security'nin "anomali tespit edebileceği" hiçbir yer kalmıyor.

Hangi platformlar risk altında?

  • Microsoft Entra ID + Intune (Stryker örneği)
  • Microsoft 365 Admin Center (mailbox bulk delete, transport rule abuse)
  • Google Workspace Admin Console (eşdeğer wipe yetkileri)
  • Apple Business Manager + Jamf/Kandji MDM
  • VMware Workspace ONE / Citrix Endpoint Management
  • AWS IAM + Organizations (cross-account destruction)
  • Azure RBAC + Resource Manager (subscription-wide deletion)

Yani bu sadece "Microsoft müşterisi" sorunu değil. Her kurumsal SaaS yöneticisi için aynı patern geçerli. Buna ek olarak DPRK-nexus FAMOUS CHOLLIMA'nın IT worker infiltration taktiği (fake recruiter kimliğiyle Web3/AI şirketlerini hedefleyip technical screen adı altında credential harvesting), saldırganın içeriden de gelmesini olağanlaştırıyor.

4. Iran ICS/OT Cephesi: 7 Nisan FBI/CISA/NSA Alarmı ve Rockwell PLC Hedeflemesi

Stryker tek vaka değil. 7 Nisan 2026'da ABD'nin 6 federal ajansı — FBI, CISA, NSA, EPA, DOE ve US Cyber Command (CNMF) — Iran-bağlantılı APT gruplarının kritik altyapı hedeflemesi konusunda "acil" ortak alarm yayınladı. Hedef: internet'e açık operational technology (OT) cihazları, özellikle Rockwell Automation/Allen-Bradley PLC'ler.

Network cables — kritik altyapı bağlantısı
OT cihazları geleneksel olarak izole ağlarda çalışırdı. 2026'da artık çoğu internete açık — ve port 44818, 2222, 102, 20256, 502 gibi protokoller saldırı vektörleri.

Vaka detayları:

  • Mart 2026'dan beri aktif kampanya (US-Iran çatışmasıyla eşzamanlı eskalasyon)
  • CompactLogix ve Micro850 Rockwell PLC'ler — internete doğrudan açık
  • Siemens S7 PLC port 102 hedeflemesi de gözlendi (vendor-agnostic genişleme)
  • Sektörler: Water and Wastewater Systems (WWS), Energy, Government Services and Facilities (yerel belediyeler dahil)
  • Etki: configuration wiping, software-based mechanical sensor tampering, HMI/SCADA display manipulation, "operational disruption and financial loss"
  • Tools: Dropbear SSH (port 22219) persistence; leased overseas infrastructure; legitimate Rockwell configuration software
  • Önceki kampanya: Kasım 2023 CyberAv3ngers (IRGC CEC affiliated) — 75 Unitronics PLC, default password exploitation

EPA Su Dairesi Asistan Yöneticisi Jess Kramer'ın açıklaması özetliyor: "Bir tek breach treatment'i bozabilir, contaminant introduce edebilir, ekipmana zarar verebilir ve kamu güvenini erode eder." Türkiye için pratik anlamı: İSKİ, BUSKİ, ASKİ, EÜAŞ, TEDAŞ gibi su/enerji altyapı operatörlerinin bu hafta Rockwell + Siemens PLC envanterlerini gözden geçirmesi gerekiyor. Internet-exposed OT cihazları offline'a alınmalı; eğer iş gereği online kalmalıysa MFA + firewall + log monitoring zorunlu.

5. DPRK Crypto Heist Devri: Milyar 2025'te Çalındı (Bybit + IT Worker İnfiltrasyonu)

2025 DPRK için rekor yıldı. .02 milyar kripto çalındı (önceki yıla göre +%51 artış), kümülatif .75 milyar'a ulaştı. Tek bir vaka — Şubat 2025 Bybit hack'i — .46 milyar ile tarihin en büyük tek crypto heist'i oldu. PRESSURE CHOLLIMA (a.k.a. TraderTraitor, Lazarus Group alt-grubu) sorumlu; SafeWallet developer'ının makinesini kompromize edip cold wallet transfer'inde malicious URL injection yaptılar. CEO Ben Zhou, son imzalayan kişi olarak 30 dakika sonra cüzdanın drained olduğunu fark etti.

Cyber attacker karanlık ortamda — DPRK pattern
DPRK saldırı patterni evrimleşti: Famous Chollima artık IT worker olarak gizlenmiyor sadece — fake recruiter olarak Web3 + AI şirketlerini avlıyor. "Technical interview" credential harvesting'e dönüşüyor.

Daha endişe verici trend: FAMOUS CHOLLIMA'nın IT worker infiltration model evolution. Eskiden DPRK operatörleri sahte özgeçmişlerle Web3 şirketlerine başvuruyor, içeriden credential topluyordu. 2026'da rolü tersine çevirdiler — şimdi "recruiter" olarak ortaya çıkıyorlar, prominent Web3/AI firma yöneticilerine fake hiring proseslerle ulaşıyorlar, "technical screen" adı altında source code, VPN ve SSO erişimi topluyorlar. C-level için bogus "strategic investor outreach" da paralel kampanya olarak çalışıyor.

Türkiye crypto/fintech ekosisteminde BtcTurk, Paribu, Binance TR kullanıcı sayısı 8M+ — ve bireysel developer'lar için bu IT worker tuzağı doğrudan ilgili. Bir Türk dev'ine gelen "remote senior engineer position at a stealth Web3 startup" mesajı, 2026'da DPRK operasyonunun ilk adımı olabilir.

6. Türkiye Sağlık Cephesi: Medical Park BLACKWATER + 4 KVKK Bildirimi (2026 Q1)

Stryker bir ABD vakasıydı. Ama paralel olaylar Türkiye'de çoktan başladı. 2026 Q1'de en az 5 ayrı KVKK doğrulamalı sağlık sektörü saldırısı kayıt altına alındı:

  • Medical Park Hastaneler Grubu (12 Nisan 2026) — Türkiye'nin en büyük özel sağlık ağı (36 hastane, 14 il, 14.000 çalışan); BLACKWATER ransomware grubu 3.3 TB data exfiltration iddiasında bulundu (Medical Park "veri çıkışı yok" açıklamasıyla yalanladı; FalconFeeds.io leak portal kanıtı paylaşıldı)
  • Maremar K.Maraş Manyetik Rezonans Teşhis Merkezi (12 Şubat 2026) — KVKK 18.02.2026/354 sayılı karar; tüm dosyalar şifrelendi, kimlik + iletişim + sağlık verileri risk altında
  • Özbeyler Sağlık ve Özel Hastahane (20 Ocak 2026) — KVKK 27.01.2026/138 sayılı karar; sanallaştırma altyapısı şifrelendi, özel nitelikli kategoriler (din, ırk, cinsel hayat, biyometrik, ceza mahkûmiyeti) etkilendi
  • Bodrum özel hastane (20 Ocak 2026) — sanallaştırma altyapısı çöktü, hasta bakımı aksadı
  • Edremit Balıkesir özel hastane (20 Ocak 2026) — sağlık + cinsel + biyometrik veri kategorileri risk altında

Tarihsel referans: Yonca Sağlık (Medilife) Mart 2022 saldırısı — 500.000 hasta + 2.5 milyon kayıt — Türkiye'nin en büyük tarihsel sağlık veri ihlali olarak kayıtlara geçti. Saldırgan bilgi işlem müdürüne e-posta göndererek tüm klasör listesini paylaşıp ihlal kanıtı sundu.

Türk Siber Güvenlik Uzmanı Mehmet Tolga Ertük'ün Edremit vakası yorumu: "Sağlık verileri ile biyometrik verilerin aynı olay içinde risk altına girmesi, olayın hem hukuki hem operasyonel boyutunu büyütür. Bu tür veriler kimlik doğrulama, mahremiyet, ayrımcılık, itibar kaybı ve hedefli dolandırıcılık açısından çok daha yüksek risk üretir."

7. Microsoft Entra & Intune Hardening: Stryker Saldırısını Önleyen 7 Kontrol

Stryker tipi bir saldırıyı önlemek için Microsoft'un kendi güvenlik baseline'ı şunu söylüyor:

Kilitli laptop — privileged access workstation
PAW (Privileged Access Workstation) — admin işleri için ayrı, locked-down cihaz. Daily-use laptop'tan privileged action yapmak 2026'da artık negligence sayılır.
  1. Phishing-resistant MFA tüm admin'ler için zorunlu — Conditional Access policy ile Global Administrator + Privileged Role Administrator + Application Administrator + Cloud Application Administrator + Helpdesk Administrator + ... tüm 14 hassas role uygulanmalı. SMS/voice MFA kabul edilmez; FIDO2 + Windows Hello + Authenticator passwordless gerek.
  2. PIM (Privileged Identity Management) just-in-time activation — admin rolleri permanent active değil, ihtiyaç anında 1-8 saat süreyle activate edilir; activation MFA + approval workflow + justification gerek. Standing access = saldırı yüzeyi.
  3. Multi Admin Approval (MAA) — Intune'da device wipe, RBAC role assignment, app deployment gibi high-impact aksiyonlar için ikinci admin onayı zorunlu. Stryker saldırısı tek admin ile gerçekleşti; MAA aktif olsa farklı bir admin "neden 80K cihaz wipe ediyorsun?" sorusunu sormak zorunda kalırdı.
  4. 2 break-glass emergency account — Global Admin permanent atanmış, MFA'sız, cloud-only, fiziksel kasada şifre, on-prem AD bağlantısız. Conditional Access'tan exclude edilmiş. Sadece tüm sistem kilitlenirse kullanılır.
  5. PAW (Privileged Access Workstation) — tüm admin işleri için ayrı, locked-down cihaz. Bu cihaz email okumaz, web browser'da random site'a gitmez, sadece admin portal'larına erişir.
  6. Microsoft Secure Score baseline takibi — Microsoft'un kendi tenant scoring sistemi; ay başında secure score'unuzu ölçün, ay sonunda iyileştirin. Hedef: tenant başına min 80 puan.
  7. Tenant creation + role activation alerting — Global Administrator role activation tetiklendiğinde Slack/Teams alert; tenant creation event triage.

8. 5 Pratik Aksiyon (Bu Hafta Başla)

Tablo karanlık. Şunları bu hafta yapmayı öneriyorum:

  1. Kendi şirketinizin Microsoft 365 / Entra tenant'ında "Global Administrator" sayısını sayın. 5'ten fazlaysa fazla. PIM ile permanent assignment'ları eligible'a düşürün. (Bu tek aksiyon Stryker tipi saldırı yüzeyini %80 azaltır.)
  2. "Phishing-resistant MFA for admins" Conditional Access policy'si yoksa, bu hafta kurun. Aksi halde sizin org'unuz da bir "27 saniye breakout" istatistiğine dönüşebilir. Microsoft Learn'deki adım adım rehber 30 dakika sürer.
  3. Iran-bağlantılı IoC listelerini SIEM'inize import edin. 7 Nisan FBI/CISA advisory'si 8 IP adresi yayınladı. Eğer şirketinizin OT cihazı varsa (üretim, lojistik, su/enerji), Rockwell + Siemens PLC envanterini de gözden geçirin — internete açık olanları kapatın.
  4. KVKK Veri İhlali Bildirim Süresi 72 saat — incident response planınızı test edin. Stryker SEC'e business-day sonu 8-K filing yaptı. Türkiye'de KVKK'nın 6698 sayılı Kanun 12. madde 5. fıkrası gereği "en kısa süre" zorunlu. Eğer bir CISO/DPO yoksa, şu hafta birini atayın.
  5. Bireysel olarak: LinkedIn'de gelen "Senior Engineer @ stealth Web3 startup" mesajlarına dikkat edin. DPRK Famous Chollima 2026'da fake recruiter modeline geçti. "Technical interview" credential harvesting'e dönüşüyor. Recruiter'ın LinkedIn profil yaşı 6 aydan kısaysa, GitHub'ı boşsa — uzak durun.

2026 siber güvenlik manzarasını tek bir cümleyle özetlersek: saldırgan artık içeride bir şey çalıştırmıyor; içeriden bir şey kullanıyor. Custom malware bitti; cloud admin hesabı yeni custom wiper. Stryker bunun en görünür örneği. Ama Medical Park, Maremar, Özbeyler, Bodrum, Edremit Türkiye'nin sessiz cephesi. Pozisyonumuz net: identity-first security'yi 2024-2025 lüksü olarak değil, 2026 zorunluluğu olarak konumlandırmalıyız. 27 saniyelik breakout dünyasında, ikinci şansınız yok.

Yorumlar (0)

Yorum ve puan bırakın

Henüz yorum yapılmamış. İlk yorumu sen bırak.