Fidye yazılım izleme kaynakları ve DeXpose’un 19 Eylül 2026 özetine göre N0n adlı grup, AstraZeneca Türkiye’ye (astrazeneca.com.tr) saldırdığını 18 Eylül civarı duyurdu. Grup, pazarlık başlamazsa veri sızdıracağını ileri sürdü; kendi sayfasında şantaj süresini 21 Eylül 2026 03:01 UTC (Türkiye saatiyle 06:01) olarak işaretledi. Bu satırlar yazılırken tablonun tamamı iddia düzeyinde: AstraZeneca’dan olayın kapsamını doğrulayan bağımsız, ayrıntılı bir kamu açıklaması elimizdeki kaynaklarda yok.
N0n’un kendi metninde öne çıkan iddialar şöyle özetleniyor: Türkiye’deki ilaç üretim (GxP) bağlamı; üç sahaya ait ağ güvenliği yapılandırmasının ele geçirildiği (yaklaşık 940 MB’lık “kural, cihaz tanımı, uzaktan erişim eşlemeleri” iddiası); ayrıca 1,35 milyon bağlantı kaydı (M365/Intune, SAP Concur, UniFi kamera ortamı ve iç uygulamalar) iddiası. Grup, “uzlaşma olana kadar tüm sahalarda ağ karartması uygulanıyor” diye de yazdı. Bunların hiçbiri bağımsız adli inceleme sonucu değil; saldırganın şantaj dilidir.
Nasıl okumalı?
Fidye gruplarının sızıntı siteleri abartı, kısmi erişim ve blöf karışımı kullanır. “Tam ağ ele geçirildi” cümlesi bazen sınırlı bir segment veya yapılandırma yedeği anlamına gelebilir. Tersine, şirket sessizliği de her zaman “bir şey olmadı” demek değildir — soruşturma, bildirim süreleri ve avukatlık süreçleri geciktirebilir. CyberNews bu yüzden rakamları saldırganın iddiası olarak bırakıyor; uydurma etki sayısı veya doğrulanmamış hasta/veri kaybı eklemiyor.
İlaç ve sağlık tedarik zinciri, siber olaylarda çift risk taşır: Operasyon kesintisi ve hassas kurumsal/bağlantı verisi. Türkiye’de faaliyet gösteren küresel bir ilaç şirketinin yerel ağı hedef gösterildiğinde hem KVKK hem siber olay bildirim yükümlülükleri gündeme gelebilir — yine de somut ihlal kapsamı resmi açıklama veya denetim bulgusu olmadan netleşmez.
Yüksek seviye savunma notları
Bu haber saldırı tarifi değildir. Kurumlar için genel hatırlatmalar yeterli: Çevrimdışı / değiştirilemez yedekler; tüm uzaktan erişimde çok faktörlü kimlik doğrulama (MFA); şüpheli erişimde hızlı olay müdahale ekibi; üçüncü taraf (M365, seyahat/masraf, kamera) hesaplarının ayrı denetlenmesi; fidye pazarlığına girmeden önce hukuki ve adli danışmanlık. Çalışan tarafında ise kimlik avı ve yeniden kullanılan parolalar hâlâ en sık giriş kapısı.
Kamuoyu için pratik çizgi: astrazeneca.com.tr veya bağlantılı hesaplardan gelen “ödeme / acil erişim” maillerine güvenmeyin; resmi kanalları kontrol edin. Sızıntı sitelerindeki dosya listeleri tıkla-indir tuzağı da olabilir.
Durum
21 Eylül sabahı (TR) itibarıyla saldırganın ilan ettiği süre dolmuş görünüyor. Sızıntının fiilen yayımlanıp yayımlanmadığı, dosyaların gerçekten AstraZeneca Türkiye’ye ait olup olmadığı ve olay kapsamının şirket veya düzenleyici tarafından doğrulanıp doğrulanmadığı ayrı izlenmeli. ransomware.live ve benzeri listeler olayı satır olarak tutuyor; bu da tek başına kanıt değil, takip işaretidir.
CyberNews güncelleme taahhüdü: Bağımsız doğrulama, KVKK bildirimi veya şirket açıklaması gelirse bu yazıya işlenecek. Şimdilik çerçeve iddia — abartısız, teknik adım vermeden.
Kaynaklar: DeXpose – N0n / AstraZeneca Türkiye (19 Eylül 2026); ransomware.live / sızıntı sitesi listeleri (iddia düzeyinde).