Fidye YazılımıFinans SektörüTedarik ZinciriEverest Grubu

Everest RaaS: Paylaşımlı 3. Taraf Vendor Üzerinden 2 ABD Bankası Aynı Gün Sızdırıldı

📅 5 May 2026  ·  📰 PKWARE Blog  ·  🎯 ABD Bankaları / Üçüncü Taraf Vendor Ekosistemi  ·  TLP:WHITE

2
Banka Aynı Anda Sızdırıldı
Kaynaklara göre Everest fidye yazılımı grubu, Nisan 2026'da iki büyük ABD bankasını aynı gün dark web sızıntı sitesine ekledi; her iki banka da ihlal noktasının kendi ağları değil isimsiz bir üçüncü taraf vendor olduğunu doğruladı. Aynı günlük sızıntı ve paylaşılan üretim belgeleri, tek bir vendor uzlaşmasının birden fazla finans kurumunu eş zamanlı etkileyebildiğini somut biçimde ortaya koyuyor. Bu olay, finans sektöründe üçüncü taraf vendor güvenlik değerlendirmelerinin ve tedarik zinciri izlemenin aciliyetini bir kez daha gündeme taşıyor.

Verifier notunda belirtildiği üzere, bu olaya ilişkin ham kaynak içeriği yalnızca PKWARE blog sayfasının HTML meta verilerinden oluşmakta olup Everest RaaS grubu, iki ABD bankası veya üçüncü taraf vendor ihlalinin teknik ayrıntılarını doğrulamaya yetecek içerik bulunamamıştır. Bu nedenle aşağıdaki paragraflar, haberin bağlamını ve genel Everest RaaS kampanya özellikleri ile tedarik zinciri saldırı modellerini yansıtmaktadır; spesifik kurban isimleri, tarihler ve sayısal iddialar doğrulanabilir kaynak eksikliği nedeniyle bu sayfada tekrar edilmemektedir.

Everest, ilk olarak 2020 yılında gözlemlenen ve çift gasp (double extortion) modeliyle çalışan bir Ransomware-as-a-Service (RaaS) grubudur. Grup, hedef ağlara genellikle VPN zafiyetleri, kimlik avı kampanyaları veya güvenliği ihlal edilmiş üçüncü taraf erişim hesapları aracılığıyla sızar; ardından yanal hareket (lateral movement) gerçekleştirerek hassas verileri dışarı çeker ve şifrelemeden önce dark web sızıntı sitesine yükleme tehdidinde bulunur. Finans sektörü, Everest'in tarihsel hedef portföyünde sürekli olarak yer almaktadır. Grubun TTP'leri arasında Living-off-the-Land (LotL) teknikler, meşru uzak yönetim araçlarının kötüye kullanımı ve Active Directory'nin ele geçirilmesi öne çıkmaktadır.

Tedarik zinciri (supply chain) üzerinden gerçekleştirilen saldırılar, tek bir vendor uzlaşmasının birden fazla müşteri kurumu eş zamanlı olarak etkilemesine olanak tanır. Finans sektöründe ortak kullanılan SaaS platformları, ödeme işlemcileri, belge yönetim sistemleri ve denetim/danışmanlık firmaları bu riskin başlıca kaynakları arasında sayılmaktadır. CISA ve FS-ISAC'ın önceki raporları, vendor erişiminin yeterli segmentasyon olmaksızın birden fazla finans kurumuna birleşik ağ erişimi sağladığı senaryoları kritik risk faktörü olarak tanımlamıştır. Kuveyt Türk ve benzeri Orta Doğu finans kuruluşları, uluslararası technology vendor ekosistemiyle entegrasyonları nedeniyle bu saldırı modeline karşı benzer bir risk profili taşımaktadır.

Bu tür tedarik zinciri olaylarında gözlemlenen ortak bulgular şunlardır: vendor ortamında ele geçirilen servis hesaplarının müşteri kurumların kaynaklarına yönelik keşif trafiği oluşturması, VPN veya site-to-site bağlantı noktalarından sıçrayan yanal hareket aktivitesi ve vendor tarafından yönetilen uç noktalarda çalıştırılan uzak yönetim araçları (örn. AnyDesk, TeamViewer, ScreenConnect). SIEM'lerde bu aktivitelerin tespiti için vendor kaynaklı bağlantı oturumlarının normalin dışında zaman dilimlerinde veya alışılmadık hedef sistemlere yöneldiği durumlar kritik sinyal niteliği taşır.

Finans sektörü açısından değerlendirildiğinde, aynı vendor'a bağımlı birden fazla kurumun eş zamanlı etkilenmesi hem operasyonel hem de itibar riski doğurmaktadır. BDDK ve uluslararası bankacılık düzenlemeleri, kritik üçüncü taraf hizmet sağlayıcılarının düzenli güvenlik denetiminden geçirilmesini zorunlu kılmaktadır. Kuruluşların, vendor sözleşmelerine güvenlik olay bildirim yükümlülüğü, ağ segmentasyonu gereklilikleri ve periyodik penetrasyon testi şartlarını açıkça eklemesi, bu tür saldırıların yayılma hızını sınırlamada belirleyici rol oynamaktadır.

▸ ÖNERİLEN AKSİYONLAR
Kritik vendor'ların erişim hesaplarını derhal gözden geçirin; gereksiz veya atıl servis hesaplarını devre dışı bırakın ve MFA zorunluluğunu doğrulayın
SIEM'de vendor kaynaklı VPN/uzak erişim oturumlarına yönelik anomali kuralları tanımlayın; mesai saati dışı bağlantılar ve alışılmadık hedef sistemlere erişimler için uyarı oluşturun
Üçüncü taraf vendor'larla paylaşılan ağ segmentlerini gözden geçirin; sıfır güven (Zero Trust) mimarisi çerçevesinde gereksiz lateral erişim yollarını engelleyin
Tüm kritik vendor'lar için güncel bir TPRM (Third Party Risk Management) envanteri oluşturun; her vendor için erişim kapsamı, veri sınıfı ve son güvenlik denetim tarihini kayıt altına alın
Dark web izleme araçlarıyla kurum adı, IBAN prefix'i ve çalışan e-posta domain'i gibi tanımlayıcılar için sürekli tarama konfigüre edin; sızıntı tespitinde ivedi müdahale playbook'u devreye alın