Otonom yapay zekâ ajanları altı saatte binlerce kimliği topladı

Anasayfa » Otonom yapay zekâ ajanları altı saatte binlerce kimliği topladı
Otonom yapay zekâ ajanları altı saatte binlerce kimliği topladı

Google Threat Intelligence Group’un yeni bulgularına göre, saldırganlar yapay zekâ ajanlarını kullanarak altı saatten kısa sürede büyük ölçekli bir kimlik avı ve parola toplama operasyonu yürüttü. Hedefte kurumsal bulut ortamları, geliştirici hesapları ve yapay zekâ iş yükleri vardı.

Araştırmada, farklı motivasyonlara sahip tehdit gruplarının sağlık, kamu ve medya sektörlerindeki kuruma ait özel yapay zekâ modellerini, API kimlik bilgilerini ve bulut altyapılarını hedef aldığı; bazı vakalarda da ele geçirilen ortamların yetkisiz yapay zekâ işlemleri için yeniden kullanıldığı aktarıldı. Google, saldırgan ilgisinin artık yalnızca klasik veri hırsızlığına değil, kurumsal yapay zekâ varlıklarına da yöneldiğini belirtti.

Geliştirici araçları da hedefte

Google, yapay zekâ destekli kodlama araçlarının yazılım geliştirme süreçlerini hızlandırırken saldırganların dikkatini geliştiricilere, yapay zekâ asistanlarına ve LLM güvenlik tarama araçlarına da çektiğini vurguladı. Bu tablo, açık kaynak tedarik zinciri risklerini büyütüyor.

Şirketin izlediği en belirgin aktörlerden biri, TeamPCP olarak bilinen ve Altered Spider ile UNC6780 adlarıyla da anılan finansal motivasyonlu grup oldu. Grup, PyPI, npm ve Docker Hub’ı hedef alan bir dizi geniş çaplı yazılım tedarik zinciri ihlaliyle ilişkilendiriliyor. İlk sızmanın ardından SANDCLOCK ve DUSTMAKER gibi kimlik hırsızlığı araçları devreye giriyor; bu araçlar hassas verileri toplamak ve yapay zekâ kodlama asistanlarını hedef almak için kullanılıyor. Ele geçirilen bilgiler doğrudan satılıyor ya da fidye ve veri sızıntısı şantajı yapan gruplarla ortaklıklar üzerinden paraya çevriliyor.

Google’ın açıklamasına göre DUSTMAKER, TeamPCP operasyonlarında SANDCLOCK’un yerine geçen yeni nesil kimlik hırsızı. SANDCLOCK, mart ve nisan 2026’da kullanıldı; Linux üzerinde çalışmak ve Kubernetes ile etkileşmek üzere Python ile yazılmıştı. Bu bileşen, konteyner kaçışı yapabiliyor ve bulut ile geliştirici kimlik bilgilerine ek olarak kripto para cüzdanlarını da hedefliyordu.

DUSTMAKER ise nisan ayından itibaren görülen, CI/CD hatlarına uygun çapraz platform JavaScript yükü olarak tanımlandı. Bu sürümde konteyner kaçış işlevi bulunmuyor. Bazı varyantlar kripto para cüzdanlarını hedeflese de ana odak, şantaj operasyonlarını beslemek için kimlik bilgisi toplamak. Google’a göre yapay zekâ odaklı yöntemler, özellikle AI asistan çalışma alanlarının zehirlenmesi ve savunma atlatmak için prompt injection kullanımı, yalnızca DUSTMAKER varyantlarında görüldü; bunlar önceki SANDCLOCK sürümlerinde yoktu.

Şirket, başka bir vakada da UNC6508 adıyla izlenen Çin bağlantılı bir aktörün bulut ortamlarını ele geçirerek yerel LLM altyapısı kurduğunu bildirdi. Bu yöntem, ticari bir frontier model yerine yerel ve açık ağırlıklı bir model kullanıldığı için model sağlayıcılarının gözetimini by-pass etmeye yarıyor.

İncelemeye göre saldırganlar ayrıca özel yapay zekâ verilerini çalan şantaj operasyonlarını da artırdı. Bu operasyonlarda modeller, beceriler, prompt’lar, kaynak kodu ve ilgili araştırmalar hedef alınıyor. Google, kendi yapay zekâ modellerine karşı distilasyon saldırıları yürütüldüğünü, özellikle görsel ve ses anlama, görüntü üretimi ve video üretimi yeteneklerinin hedeflendiğini de açıkladı.

Yapay zekâ yalnızca veri çalma tarafında değil, zararlı yazılım geliştirme ve araç üretiminde de kullanılıyor. Çin bağlantılı bir siber casusluk grubunun Gemini’den yararlanarak otomatik bir sızma testi çerçevesi tasarladığı, bu çerçevenin hedef durumunu gözlemleme, aksiyonları akıl yürütme ve öngörülemeyen ortamlarda görev yürütme üzerine kurulduğu belirtildi. Grup ayrıca port tarama ve servis ayrıştırma gibi keşif görevlerini otomatikleştirecek bir ajan mimarisi planladı.

Bu alanda görülen bir başka finansal aktör ise yalnızca altı saat içinde yürütülen toplu kimlik toplama kampanyasıyla öne çıktı. Google, saldırganın bir yapay zekâ kodlama sohbet botu, bir prompt ve bir dizi ajan talimatı kullanarak kampanyayı planladığını, kurduğunu ve çalıştırdığını aktardı. Önceden hazırlanmış markdown talimat setleri operasyonel playbook gibi kullanıldı; otomatik tarama ve kimlik toplama işlemleriyle binlerce üçüncü taraf hesabın bilgisi ele geçirildi.

Sistem, yapay zekâ entegrasyonu sayesinde güvenlik açığı tarama hattını kendi başına yönetebildi, sorun giderme işlemlerini anlık yürüttü ve IP rotasyon mantığını insan müdahalesi olmadan uyguladı. Google’ın ifadesiyle saldırgan, altı saatten kısa sürede büyük ölçekte kimlik bilgisi toplayacak bir akışı tamamen otonom biçimde kurabildi.

LLM’lerin kötüye kullanımına ilişkin üçüncü başlıkta ise saldırganların teknolojiyi açık tarama için değil, yeni saldırı tekniklerini hızlandırmak için denediği görüldü. Bir grup, Claude, Gemini veya Codex kullanarak özel exploit betikleri yazdı, inandırıcı oltalama metinleri üretti ve hata ayıklama yaptı. Devlet kurumlarını hedefleme geçmişi bulunan Basin Castle, diğer adıyla Mustang Panda, yüksek değerli hedeflere ilişkin araştırmadan saldırı sırasında çıkan hataların giderilmesine kadar farklı işlerde LLM’lerden yararlandı. Ravine Castle olarak izlenen ve APT24, COULEE ile Pitty Tiger adlarını da kullanan başka bir Çin bağlantılı grup ise Gemini ile istihbarat toplama, saldırı yeteneği geliştirme ve etki operasyonları yürüttü.

Rusya bağlantılı UNC5792, Rus makamları için ilgi taşıyan güvenlik tehditleri ve aşırılıkçı içerikler gibi başlıkları Telegram kanallarında süzmek için yapay zekâ modellerini kullandı. Sandworm olarak bilinen, APT44 ve Sandworm Relic adlarını da taşıyan Rus siber casusluk grubu ise Ukrayna’yı hedef alan devam eden operasyonlarda istihbarat toplama, sosyal mühendislik ve iş akışı otomasyonu için Gemini’den destek aldı.

İran bağlantılı Calanque Ion, diğer adıyla APT42, keşif ve hedefli sosyal mühendislik için Gemini dahil üretken yapay zekâ modellerini kullandı. Kuzey Kore bağlantılı iki küme, UNC5267 ve UNC5342, ele geçirilmiş hesaplarla toplu LLM API kaydı açma faaliyetlerine girişti. Kuzey Kore ile ilişkili finansal aktör Midnight Neptune, yani UNC1069, sosyal mühendislik, yazılım tedarik zinciri manipülasyonu ve otomatik arka kapı geliştirme için hem ticari LLM’leri hem de açık ağırlıklı modelleri kullandı.

ShinyHunters adıyla da bilinen UNC6240 ise Claude Code kullanarak Cloudflare güvenlik bariyerlerini aşmaya ve dışarı sızdırılan dizinleri şantaj amacıyla analiz etmeye çalıştı. Yeraltı aktörlerinin Ghidra ile Gemini-CLI ajanını birlikte kullanarak WinRAR Self-Extracting, yani SFX arşiv bileşenlerini tersine mühendislikten geçirdiği de kayda geçti.

Google’a göre saldırganlar yalnızca modelleri kullanmakla kalmıyor, aynı zamanda AI erişimi satın almak ve kimlik bilgisi toplamak için yeraltı ekonomisine de yöneliyor. Bu kimlikler çoğu zaman Lumma Stealer, Vidar ve ACR Stealer gibi bilgi hırsızı zararlılarla ele geçiriliyor. Bu zararlıların bazı varyantları artık AI geliştirici yapılandırmalarını da hedef alacak şekilde genişletilmiş durumda.

Yerel model barındırma da yükselen bir diğer başlık. UNC6508 örneğinde görüldüğü gibi, saldırganlar ele geçirdikleri makinelerde açık ağırlıklı modelleri yerel olarak çalıştırarak sağlayıcı gözetiminden kaçabiliyor. Batılı frontier AI laboratuvarları en gelişmiş modellerinin siber kabiliyetlerine erişimi büyük ölçüde sınırlandırmış olsa da, açık ağırlıklı modellerdeki hızlı ilerleme bu modellerin AI destekli siber saldırıları besleyebileceği kaygısını artırıyor.

Google, açık ağırlıklı modellerin erişimi demokratikleştirerek ve yerel, izlenmeyen kurulumlara izin vererek yeni bir risk alanı yarattığını, özellikle de kırpılmış ya da sansürsüz sürümlerle birlikte bu riskin yükseldiğini belirtti. API kontrollü frontier modellerde sağlayıcıların kötüye kullanımı izleyebildiği, açık modellerde ise merkezi savunma görünürlüğünün bulunmadığı ifade edildi. Şirket, kurumsal tarafın açık kaynak modelleri güvenli biçimde kullanması için Gemini Enterprise gibi kapalı ortamlara işaret ederken, Frontier Safety Framework ve Critical Capability Levels (CCLs) çerçevesini de model yeteneklerini değerlendirmek ve açık dağıtımın kabul edilemez güvenlik riski oluşturduğu anları belirlemek için resmileştirdi.

Google’a göre bu tehditleri sınırlamak için açık kaynak yapay zekâya özel, uygulanabilir sektör geneli güvenlik tabanları gerekiyor. Şirket, aynı zamanda sansürsüz checkpoint’lerin kısıtlanması ve saldırganların giriş eşiğinin yükseltilmesi için platform politikalarının da birlikte yürütülmesi gerektiğini aktardı.