Son günlerde siber suçlular, yapay zeka (AI) kullanıcı hesaplarını ele geçirmek için bilgi hırsızlığı loglarını kullanarak "çalıntı anahtarlar" üretiyor. Bu anahtarlar, Google ve Anthropic gibi model sağlayıcılarının araçlarına izinsiz erişim sağlıyor.
Bilgi hırsızları, Lumma Stealer veya Vidar gibi araçlarla, ele geçirilen sistemlerden çeşitli verileri toplayabiliyor. Bu veriler arasında kimlik bilgileri, oturum token'ları ve API anahtarları yer alıyor.
Veriler çalındıktan sonra, bu bilgileri satın alan tehdit aktörleri, takip eden saldırılar için bu logları yeraltı forumlarında satıyorlar. Okta'nın tehdit istihbaratı direktörü Jeremy Kirk, "Oturum token'ları ve API anahtarları, tehdit aktörleri tarafından özellikle aranmaktadır çünkü bu sırların tekrar oynatılması ve kimlik doğrulama sürecinin atlanması sıklıkla mümkündür" dedi.
Bilgi Hırsızlığı ve Token'ların Tehlikesi
Okta, 2 Ağustos 2026'da Telegram'da yayımlanan 7 GB'lık bir bilgi hırsızlığı dökümünü analiz etti ve bu logların 162 ülkede 5,871 enfekte makineye ait veriler içerdiğini tespit etti. Bu veriler arasında Google, Microsoft, Anthropic gibi hizmetlere ait binlerce geçerli kimlik doğrulama token'ı bulunuyor. Toplamda 44,791 benzersiz JSON web token'ından (JWT) 555'inin AI hizmetleri için kimlik doğrulama ile ilişkili olduğu tahmin ediliyor.
Geçerli bir JWT, kullanıcı adı ve şifre ile birlikte çok faktörlü kimlik doğrulamasını (MFA) atlayarak doğrudan hesap erişimi sağlamak için kötüye kullanılabilir. Okta, 2,937 kimlik doğrulama ile ilgili JSON Web Encryption (JWE) veri yapısının da tespit edildiğini belirtti. Bu token'ların çoğunun OpenAI tarafından ayarlandığı, ancak saldırganların bu token'ları tekrar oynatarak hesaplara erişim sağlayabileceği ifade ediliyor.
Kişisel Bilgilerin Tehlikesi
Çalınan veriler arasında 1,843 geçerli JWT ve JWE yer alıyor. Endişe verici bir durum, bu token'ların %17.7'sinin ad, telefon numarası veya e-posta adresi gibi açıkça tanımlanabilir kişisel bilgileri içermesi. Kirk, "Bu durum, sosyal mühendislik girişimleri veya kimlik avı için kullanıcıyı belirli bir hizmetle doğrudan ilişkilendirdiğinden sorunlu bir durumdur" dedi.
Güvenlik Önlemleri ve Öneriler
Siber güvenlik uzmanları, oturum tekrar saldırılarının IP izin listesi gibi güvenlik özellikleri kullanıldığında işe yaramayabileceğini belirtiyor. Ayrıca, Google, Chrome'a Cihaz Bağlantılı Oturum Kimlik Bilgileri (DBSC) desteği ekleyerek bir oturum token'ını bir cihaza kriptografik olarak bağlayarak çalınan token'ların başka bir sistemde kullanılmasını engellemeye çalışıyor.
Siber suçluların API anahtarlarını kötüye kullanarak bir kurbanın büyük dil modeline (LLM) izinsiz erişim sağladıkları ve bu hizmetleri kendi amaçları doğrultusunda kullandıkları durumlar, "LLMjacking" olarak adlandırılıyor. Bu teknik, bir sistemin kaynaklarını gizlice kullanarak kripto para madenciliği yapmaya benziyor.
Sonuç
Yapay zekanın işletmelerdeki benimsenmesinin artmasıyla birlikte, bilgi hırsızlarından elde edilen veriler, siber suçlular için yeni gelir kaynakları yaratıyor. Bu durum, AI sistemlerine erişimin güvenliğini sağlamanın, oturum token'larının yeniden kullanımını izlemenin ve API anahtarlarını kapsamlı bir şekilde yönetmenin önemini artırıyor. Daha güçlü kimlik doğrulama yöntemleri ve kimlik avına karşı dirençli teknolojilerin kullanımı, çalınan oturum token'ları veya API anahtarlarının kötüye kullanımını engellemeye yardımcı olabilir.





Yorumlar 0
Yorum kurallarıHenüz yorum yok. İlk yorumu siz yapın.