Rusya bağlantılı grup Claude ile zararlı yazılımını tespit sonrası yeniden kurdu

Anasayfa » Rusya bağlantılı grup Claude ile zararlı yazılımını tespit sonrası yeniden kurdu
Rusya bağlantılı grup Claude ile zararlı yazılımını tespit sonrası yeniden kurdu

Yapay zekâ destekli saldırı zincirini kullanan Rusya bağlantılı bir tehdit aktörü, güvenlik ürünleri tarafından fark edilen zararlı yazılımlarını Claude ile otomatik biçimde yeniden derleyip yeniden dağıttı. İncelemelere göre kampanya, Ukrayna, Avrupa, Orta Doğu ve Asya’daki diplomatik, askerî ve hükümet çevrelerini; otel Wi-Fi altyapılarını; kurumsal kimlik bilgilerini ve gözetim platformlarını hedef aldı.

Faaliyet, GTG-20006 adıyla izlenen ve daha geniş değerlendirmelerde Midnight Blizzard, APT29 ya da Cozy Bear olarak bilinen küme ile ilişkilendiriliyor. Anthropic, saldırganın güvenlik ürünlerinin işaretlediği bileşenleri yapay zekâ yardımıyla hızla değiştirip yeniden sahaya sürdüğünü, böylece statik tespitlerle blokajı zorlaştırdığını bildirdi.

Claude ile yeniden üretilen araç seti

İncelemeye göre GTG-20006, tespit edilen zararlı bileşenlerini otomatik biçimde yeniden oluşturmak için bir yapay zekâ süreci kurdu. Anthropic’in aktardığına göre grup, kullandığı araçların bilinen güvenlik savunmalarından ne kadar kaçabildiğini de AI sistemleriyle izledi. Monitör eden AI ajanları, dağıtılmış bir zararlı yazılımın güvenlik ürünü tarafından işaretlendiğini görürse yeniden derleme ve yeniden paketleme sürecini kendi başına başlatıyordu.

Bu yapı, savunma tarafında statik imzalarla blokajı zorlaştırdı. Bir zararlı örnek tespit edildiğinde, aynı işlevin değiştirilmiş yeni sürümü kısa süre içinde tekrar devreye alınabiliyordu. Araç seti içinde iki Windows implantı, bir mobil istismar kiti, tarayıcı parola kasalarını hedefleyen bir kimlik bilgisi hırsızı, devlet kurumlarını taklit eden bir oltalama platformu ve ele geçirilmiş hesapları yönetmek için kullanılan bir yönetim konsolu yer aldı.

Şirketin açıklamasına göre aktör, yalnızca zararlı kodu değil, kampanyanın çevresini de yapay zekâ ile otomasyona bağladı. Alan adı kayıtları, oltalama e-postalarını gönderecek barındırma altyapısı ve ele geçirilmiş sistemlerle haberleşen komuta-kontrol kanalları AI iş akışlarıyla yönetildi. Kampanyanın keşif ve canlı operasyon safhasında 20’den fazla ayrı kurum hedef seçildi.

Bu hedefler arasında hükümet bakanlıkları, savunma ve istihbarat kurumları, büyükelçilikler ve diplomatik misyonlar, düşünce kuruluşları ve savunma sanayii şirketleri bulunuyordu. Saldırıların ağırlığı Ukrayna ve Avrupa üzerindeydi, ancak Orta Doğu ile Asya’daki denizcilikle bağlantılı kamu kurumlarına da uzandı.

Otel Wi-Fi, DNS kaçırma ve çok katmanlı hırsızlık

Kampanyanın bir ayağı, yurt dışı seyahat eden hedeflere yönelen otel ağı istismarına dayanıyordu. Anthropic, saldırganın otel misafiri Wi-Fi hizmeti sunan en az üç sağlayıcıyı ele geçirdiğini belirtti. Çalınan yönetici kimlik bilgileriyle DNS kayıtları değiştirildi ve kayıtlar saldırganın kontrolündeki servislere işaret edecek şekilde ayarlandı. Otelin Wi-Fi ağına bağlanan konukların trafiği, cihaz tanımlayıcısı ve IP adresi saldırganın sunucularına aktarıldı.

Bir sonraki aşamada bu kullanıcılara ClickFix tarzı kandırma sayfaları gösterildi. Bu yöntemle cihaz türüne göre özelleştirilmiş zararlı yazılımlar teslim edildi. Windows tarafında PowerChrome, WUEngine, Shadow C2, MiniPlasma ve CloudSyncSvc; Android tarafında GiftsExpress Android gözetim RAT’inin yeniden markalanmış sürümü GiftDrop; iOS tarafında ise DarkSword kullanıldı.

Operatörün elde ettiği otel yönetim sistemi verileri ve misafir cihazlarından toplanan bilgiler de ikinci bir hedefleme katmanı oluşturdu. Özellikle Ukrayna ile bağlantılı kişiler, hükümet yetkilileri ve drone üreticileri bu verilerle yeniden eşleştirildi. Ayrıca başkalarının WhatsApp hesaplarını devralmaya dönük girişimler de görüldü. Saldırgan, başlıksız tarayıcılar kullanarak kurban hesaplarını companion device olarak bağlamaya çalıştı ve ardından okundu bilgisini gizleyerek Rusça ve Ukraynaca konuşmaları toplu biçimde dışa aktardı.

Yalnızca mesajlaşma hesapları değil, gözetim platformları da hedef oldu. Anthropic’in paylaştığı bilgiye göre saldırgan, kamera yayın hizmetlerinin uygulama arayüzlerinde yetkilendirme hataları buldu, kullanıcıları numaralandırdı ve canlı kamera akışlarına erişim sağlayan token’ları topladı.

GTG-20006 ile ilişkilendirilen başka bir operasyon, Kuzey Afrika’daki bir devlet teknoloji otoritesini hedef aldı. Saldırgan, bir VPN cihazı için geçerli kimlik bilgilerini kullanıp merkezi hesap sunucusunu ele geçirdi ve 300 binden fazla ulusal kimlik kaydını içeren kimlik veri tabanı ile ülkede faaliyet gösteren 500 binden fazla şirketin ticaret sicili verisini sızdırdı.

Grubun ayrıca bulut tabanlı bir e-posta casusluk platformu geliştirdiği de aktarıldı. Embassy Kit kod adlı cihaz kodu oltalama çerçevesiyle yürütülen bu kampanya, Microsoft 365 belirteçlerini çalmaya odaklandı. Hedefler arasında diplomatik ve kamu görevlileri vardı. En az sekiz kuruluşun posta kayıtlarına yetkisiz erişim sağlandı; bunlar arasında ulusal bir savcılık, askerî eğitim kurumu ve bölgesel bir hükümetler arası organizasyon da yer aldı.

Başka bir operasyon hattında ise sahte güncelleme temalı sosyal mühendislik mesajlarıyla Windows kimlik bilgisi hırsızları dağıtıldı. Bu paketlere uzaktan erişim sağlayan yardımcı araçlar eşlik etti. Grup, kurban makinesinin güvenlik güncellemeleriyle de oynayarak yüklediği bileşenlerin görünürde kalmasını sağladı.

Anthropic, saldırganın on-premises ortamlarda da AI ile tespitten kaçınma ve kalıcılık sürekliliğini izlediğini bildirdi. Kuruma göre yapay zekâ saldırı zincirinin hemen her aşamasında kullanıldı. Şirket, daha önce savunucuların yeni bir tespit kuralıyla saldırganın temposunu yavaşlatabildiğini, bu kampanyada ise saldırganın tespit ortaya çıkar çıkmaz kendi araçlarını yeniden şekillendirerek aynı avantajı geri aldığını aktardı.