2026 yılının ilk altı ayında fidye yazılımı saldırıları bir önceki yılın aynı dönemine kıyasla yüzde 30 oranında artış gösterdi. Bu hızlı yükselişte özellikle Qilin ve INC Ransom grupları en tehlikeli operatörler olarak ön plana çıkıyor.
RaaS (Fidye Yazılımı Hizmeti) modelinin profesyonelleşmesi ve yapay zeka destekli araçların yaygınlaşması sayesinde savunma sistemleri güçlü olan kurumlar bile büyük risk altında kalıyor.
Sağlık sektörü neden birinci hedef konumunda?
Ocak ayında 27 farklı saldırıya maruz kalan sağlık sektörü siber korsanların en çok tercih ettiği alan oldu. Bu durumun arkasında yatan temel nedenler şu şekilde özetlenebilir:
- Veri değeri Sağlık kayıtları darknet pazarlarında standart finansal kayıtlardan 10 kat daha yüksek fiyatlara alıcı buluyor
- Operasyonel hassasiyet Hastanelerin ve sağlık kuruluşlarının hizmet kesintisine tahammülü olmaması kurbanları fidye ödemeye çok daha hızlı ikna ediyor
- Altyapı zafiyeti Geçmişte güvenlik programlarına yeterli bütçe ayrılmaması sektörü yapısal olarak zayıf bırakıyor
Qilin grubunun yükselişi ve çifte şantaj modeli
2026 yılına çok agresif bir başlangıç yapan Qilin grubu ocak ayı itibarıyla 55 onaylı kurban bildirdi ve 2025 hızını şimdiden geride bıraktı. Haziran ayına gelindiğinde ise grubun sağlık sektöründeki kurban sayısı 168 seviyesine ulaştı. Qilin en çok imalat (291) ve iş hizmetleri (245) sektörlerini hedef alıyor.
Grup RaaS platformu olarak çalışıyor ve alt ortaklarına kendi fidye yazılımı oluşturucusunu kullandırarak operasyonel verimliliğini artırıyor. Qilin kurbanların verilerini şifrelemekle kalmıyor aynı zamanda bu verileri sızdırma tehdidiyle çifte şantaj uyguluyor. Sağlam yedeklemeleri olan kurumlar bile itibar ve yasal düzenleyici baskısı yüzünden ödeme yapmak zorunda kalabiliyor. Covenant Health vakasında 478.188 hasta kaydının ifşa edilmesi grubun hasta güvenliğini tamamen hiçe saydığını kanıtlıyor.
INC Ransom ve diğer aktif tehditler
Ocak ayında 47 bilinen saldırı gerçekleştiren INC Ransom sağlık, hukuk ve kamu yönetimi gibi alanlara odaklanan en aktif operatörlerden biri konumunda. 2025 yılında NHS Scotland kurumundan 3 terabayt veri sızdıran grup 2026 yılında da hız kesmedi. Şubat ayında 378 hastayı etkileyen Lymphedema Therapy Specialists ve Champaign-Urbana Kamu Sağlığı Bölgesi grubun kamu sektöründeki son kurbanları arasında yer alıyor.
Ayrıca Haziran 2026 döneminde Play ve SafePay gibi diğer fidye yazılımı operatörlerinin de aktif olduğu ve Clínica Maitenes gibi çeşitli yerel işletmeleri hedef aldığı doğrulandı.
Yapay zeka tehdit ekosistemini büyütüyor
Siber saldırganlar oltalama (phishing) kampanyalarını hızlandırmak ve hedef araştırmalarını otomatikleştirmek için yapay zeka araçlarını aktif olarak kullanıyor. Bu durum saldırıların başlatılmasındaki operasyonel maliyetleri ciddi oranda düşürürken operasyonların hızını artırıyor.
Tüm bu gelişmeler ve vakalardaki yüzde 30’luk artış mevcut savunma ve kolluk kuvvetleri kapasitelerinin yetersiz kaldığını gözler önüne seriyor.




