CRPxO 11 Türk kuruluşunu fidye yazılım kurbanı olarak duyurdu: Kurban mı, ödünç alınmış sızıntı mı?
Güncellendi:

Görece yeni fidye yazılım gruplarından CRPxO, 31 Temmuz itibarıyla aralarında savunma ve havacılık gibi kritik sektörlerin de bulunduğu, Türkiye merkezli 11 kuruluşu fidye yazılım kurbanı olarak duyurdu. Duyurulan şirketler finans, savunma, otomotiv, havacılık, perakende, sigorta, medya ve imalat sektörlerine yayılıyor.
Grubun kendi duyuru sitesindeki verilere göre CRPxO şu ana kadar toplam 46 kurban ilan etmiş durumda. Ancak sitedeki detaylara —özellikle duyurulan Türkiye merkezli şirketler baz alındığında— çok fazla veri bulunmadığı dikkat çekiyor.
Türkiye merkezli tehdit istihbaratı şirketi ThreatMon, grubun örnek olarak sunduğu veri setlerini inceledi. Tespit edilen materyaller arasında kişilik değerlendirme sonuçları, davranış analizi raporları ve personel değerlendirme süreçlerine ilişkin belgeler yer alıyor.
Şirketin devam eden araştırmalarında dikkat çeken bir başka gelişme de öne çıkıyor: "WinQ7wk9sA3aKAc" adını kullanan bir tehdit aktörü, bilinen bir hacker forumunda insan kaynakları hizmetleri sağlayıcısı Baltaş Online'ı ele geçirdiğini, kök (root) düzeyinde erişim elde ettiğini ve 500 GB'tan fazla veriyi sızdırdığını iddia etti. Aktörün paylaşımına göre ele geçirildiği öne sürülen veriler arasında personel kayıtları, yönetici psikometrik değerlendirmeleri, kişilik analizi raporları, aday profilleri, e-posta arşivleri, sınav belgeleri, mülakat kayıtları, iç notlar ve kaynak kodları bulunuyor. Aktör ayrıca elde edilen veriler arasında Türkiye'deki 750'den fazla kurum ve kuruluşa ait bilgilerin de yer aldığını belirtti.

ThreatMon'a göre, forumda yayınlanan örnek veri setleri ile CRPxO'nun kendi duyuru sitesinde paylaştığı örnekler arasında benzerlik bulunuyor. Şirket, iki taraf arasında doğrudan bir bağlantı tespit edilmediğini vurguluyor; ancak veri setlerindeki örtüşme nedeniyle olası bir bağlantıya işaret ediyor.
Şişirilmiş kurban listesi olasılığı
Bu iki bulgu bir arada değerlendirildiğinde önemli bir soru gündeme geliyor. CRPxO'nun duyurduğu Türkiye merkezli şirketlere ilişkin elinde görece az veri bulunması, buna karşın sitesindeki örnek veri setlerinin başka bir aktörün (WinQ7wk9sA3aKAc) Baltaş Online sızıntısıyla örtüşmesi; grubun, aslında kendisine ait olmayan bir sızıntıyı kendi kurban listesine ekleyerek listesini şişiriyor olabileceği ihtimalini akla getiriyor. ThreatMon doğrudan bir bağ doğrulamadığı için bunlar şimdilik birer olasılık olarak kalıyor; ancak yeni ve itibar inşa etmeye çalışan RaaS gruplarında görülebilen bir davranış.
Daha da spesifik bir senaryo da mümkün: Baltaş Online bir insan kaynakları hizmetleri sağlayıcısı ve tehdit aktörünün iddiasına göre bu sızıntı, Türkiye'deki 750'den fazla kurum ve kuruluşa ait veri içeriyor. Dolayısıyla CRPxO'nun, bu tek sızıntının içindeki verileri şirket şirket ayıklayarak söz konusu 11 kuruluşu ayrı ayrı "kurban" olarak duyurmuş olması da olası. Bu durumda kurbanlar, doğrudan CRPxO tarafından ele geçirilmiş kuruluşlar değil; verileri bir İK sağlayıcısı üzerinden dolaylı biçimde açığa çıkmış müşteriler olurdu. Her iki senaryo da grubun kurban sayısını gerçekte olduğundan yüksek gösteriyor olabileceğine işaret ediyor.
CRPxO (crpx0) Fidye Yazılım Grubu
Haziran 2026'da ortaya çıkan CRPxO, hizmet olarak fidye yazılımı (RaaS) modeliyle çalışan yeni bir grup. Güvenlik şirketlerinin raporlarına göre grup, aktif bir ortaklık (affiliate) kampanyası yürütüyor: partnerlere yüksek bir gelir payı ve kripto para ödemeleri vaat eden, giriş maliyeti düşük tutulmuş bir yapı sunuyor. Araştırmacılar bu düşük giriş bariyerini, grubun kısa sürede geniş bir saldırgan ağı kurup saldırı hacmini artırma niyetinin bir işareti olarak yorumluyor. Grup ayrıca Rusya, Belarus, Kazakistan ve diğer BDT ülkelerini hedef almayı açıkça yasaklıyor; bu, bölgeden faaliyet gösteren ya da bölgece hoş görülen fidye yazılımı ekiplerinde sık görülen bir örüntü.
Grubun görece acemi bir operasyon olduğuna dair işaretler de var: Araştırmacılar, CRPxO'nun kendi arka uç altyapısının zayıf korunduğunu, yönetici ve veritabanı giriş sayfalarının bir süre internete açık kaldığını raporladı. Yeni ve olgunlaşmamış suç gruplarında sık görülen bu tür güvenlik zafiyetleri, grubun iddialı tanıtımıyla teknik olgunluğu arasında bir çelişki olduğuna işaret ediyor. Yine de düşük maliyetli ortaklık modeli ve kısa sürede çok sayıda kurban duyurması, CRPxO'yu yakından izlenmesi gereken bir tehdit hâline getiriyor.


