Son dönemlerde, siber güvenlik alanında dikkat çeken bir gelişme yaşandı. Rusça konuşan bir siber aktör, yapay zeka (AI) kullanarak PaperCut NG/MF yazılımındaki güvenlik açıklarını istismar ederek 440'tan fazla örneği ele geçirdi. Blackpoint Cyber ve GreyNoise tarafından yapılan bağımsız araştırmalara göre, bu saldırılar "45.142.193[.]132" IP adresinden kaynaklanıyor. Bu IP adresi, son haftalarda yetkisiz port tarama ve brute-force saldırılarıyla ilişkilendirildi.
Saldırının Hedefi ve Yöntemleri
Saldırının temelinde, CVE-2026-81578 ve CVE-2026-82078 olarak bilinen iki güvenlik açığı bulunuyor. Bu açıklar, kimlik doğrulama atlaması ve uzaktan kod çalıştırma zincirini içeriyor. Özellikle eğitim sektörü, ABD, Birleşik Krallık, Fransa, İspanya, Kanada, Belçika, Portekiz, Avustralya, Almanya ve İsviçre gibi ülkelerde hedef alındı.
Saldırı sonrası elde edilen verilere göre, saldırganlar Windows kayıt defteri toplama araçları, Metasploit/Meterpreter ile ilişkili Java yükleri ve sistemdeki kullanıcıları, süreçleri ve hassas yapılandırma verilerini tanımlamak için kullanılan komutlar gibi çeşitli araçlar kullandı.
AI Kullanımının Artışı
Saldırganlar, kendi barındırdıkları laboratuvar ortamında uzaktan kod çalıştırma ve kimlik bilgisi toplama işlemlerini gerçekleştirdikten sonra, OpenAI Codex, DeepSeek modeli ve çeşitli güvenlik araçlarını kullanarak yüzlerce AI ajanı oluşturdu. Bu ajanlar, 48 ülkede 395 kuruluşa ait PaperCut MF/NG örneklerini ele geçirdi.
Saldırgan, hedef listeleri oluşturmak için Netlas.io gibi internet tarama hizmetlerini kullanarak, belirli ülkelerdeki kuruluşları hedef almaktan kaçınmaya çalıştı. Ancak, bazı durumlarda bu çabalar başarısız oldu.
Saldırının Hızı ve Etkisi
GreyNoise, saldırganın boş bir çalışma alanından gerçek bir kurban üzerinde uzaktan kod çalıştırma elde etmesi için sadece dört saat geçtiğini belirtiyor. Ayrıca, kampanyanın başlangıcında 26 saniye içinde en az 11 kurumu ele geçirdiği gözlemlendi. ABD'deki bir liseye yönelik bir saldırıda, ilk erişim ile tam alan yöneticisi erişimi arasında sadece yedi dakika geçtiği kaydedildi.
Saldırganların hedefleri arasında yalnızca 12 kurban kuruluşu için alan yöneticisi erişimi kazandığı belirtiliyor. Ancak, saldırganların nihai hedefleri henüz netlik kazanmış değil.
Sonuç ve Gelecek Beklentileri
Bu gelişmeler, yapay zeka modellerinin kötü niyetli aktörler tarafından nasıl kullanıldığını ve saldırı döngüsünün farklı aşamalarına nasıl entegre edildiğini gösteriyor. AI, sadece kötü amaçlı yazılım geliştirme ile sınırlı kalmayıp, aynı zamanda saldırıların başarısızlıklarını gidermeye, proje durumunu korumaya ve diğer operasyonel yönleri artırmaya yardımcı oluyor.
Sonuç olarak, bu tür saldırılar, siber güvenlik alanında önemli bir tehdit oluşturuyor ve AI'nın kullanımı, siber saldırıların ekonomisini önemli ölçüde etkileyebilir.





Yorumlar 0
Yorum kurallarıHenüz yorum yok. İlk yorumu siz yapın.