Sektör TrendiRansomware-as-a-Service

INC Ransomware: Ağustos 2023'ten Bu Yana 830 Kurban — LockBit + BlackCat Boşluğunu Doldurdu

📅 18 Haz 2026  ·  📰 The Hacker News / Black Kite 2026 Financial Services Report  ·  🎯 Kurumsal sektör — özellikle finans odaklı  ·  TLP:WHITE

830
Kurban
INC ransomware operasyonu Ağustos 2023'ten bu yana 830 kurban iddiası ile 2026'nın en aktif RaaS'larından biri haline geldi. LockBit'in dağıtılması ve BlackCat'in kapanması sonrası bağlı kuruluşlar (affiliate) INC'ye geçti — pazar paylarını büyütüyor. Finans sektörü hedeflerinde Qilin ile birlikte 2026 Q1'de %76 artış.

INC Ransomware Group, Ağustos 2023'ten bu yana 830 kurban iddia ederek 2026'nın en aktif RaaS operasyonlarından birine dönüştü. LockBit'in 2024'te dağıtılması ve BlackCat'in (ALPHV) gönüllü kapanışından sonra affiliate'ler INC'ye kaydı yaptırdı.

Black Kite 2026 Financial Services Cybersecurity Report'a göre finans sektöründe ransomware insidan sayısı 2025'te 156'dan 202'ye (+%30 YoY) yükseldi; 2026 Q1'de 65 insidanla geçen yılın aynı dönemine göre +%76 büyüdü. Qilin ve INC birlikte sektörün en aktif aktörleri.

INC'nin teknik özellikleri: çift şantaj (verisi şifreler + sızdırma tehdidi), endüstriye özel custom encrypted payload (her sektör için farklı encryption key schedule), siber sigortayı zorlayan saldırı senaryoları (sigorta ödeme tetikleyici müzakere taktiği).

Korean Leaks (vendor compromise via GJTec MSP, 32 Güney Kore finansal kurumuna lateral movement) bu çeyreğin en çarpıcı vendor zincirleme örneği. Aynı vektör — supplier'a giriş + privileged credentials ile genişleme — TR finans sektörü için aynı tehdidi içeriyor.

▸ ÖNERİLEN AKSİYONLAR
Vendor risk değerlendirmesi: aktif Splunk + Fortinet + Microsoft + Citrix sahipliği olan tüm tedarikçilerin son güvenlik raporlarını isteyin
MSP (Managed Service Provider) / outsourced IT bağlantılarında: standing privileged credential'ları döndürün, just-in-time access ile değiştirin
Çoklu çift şantaj senaryosu için tabletop egzersiz (CISO + hukuk + iletişim ekibi dahil)
Siber sigorta poliçesinin koşullarını (özellikle endüstri-özel exclusion) gözden geçirin
Veri sızıntı izleme: dark web monitoring servisi ile kurumsal alan adı + çalışan e-posta için aktif tarama