Yapay zeka ajanları, güvenlik şirketi Gambit'in raporuna göre, en az 27 şirkete sızarak 600.000'den fazla kredi kartı kaydı çaldı. Bu saldırılar, Fortune 500 listesinde yer alan bir otel işletmesi, büyük bir ABD havayolu, büyük bir özel endüstriyel malzeme dağıtım şirketi ve bir ABD çevrimiçi moda perakendecisi gibi önemli kurbanları içeriyor.
Saldırıların Detayları
Gambit'in tehdit istihbaratı direktörü Eyal Sela, 22 Eylül'de yayımlanan raporunda, saldırganın sahneleme sunucusunu geri kazandıklarını ve kampanyayı günlükler, çalınan veriler ve doğrulanan ihlaller üzerinden yeniden inşa ettiklerini belirtti. Gambit, saldırıların detaylarını ortaya koyarken, TNW bu bilgileri bağımsız olarak doğrulamamıştır.
Saldırgan, Strix adındaki açık kaynaklı bir penetrasyon testi aracı kullanarak hedefleri zayıflıklar açısından taradı. İlk olarak Z.ai’nin GLM 5.2 sürümünde, daha sonra ise DeepSeek V4 Pro üzerinde çalıştı. Cairn ise, DeepSeek V4.1 Flash üzerinde tüm saldırı sürecini yöneten otonom bir penetrasyon testi ajanıydı.
Kampanyanın Maliyeti
Hermes adındaki başka bir yapay zeka, kampanyayı yürütmekle kalmayıp, doğrudan hedefleri de hackledi. Bu süreçte, Anthropic'in Claude Opus 4.6 modelini kullandı. Gambit, operatörün dört haftada OpenRouter hesabı üzerinden 7,005.71 dolar harcadığını ve toplam kampanya maliyetinin 12,000 ile 18,000 dolar arasında olduğunu tahmin ediyor. Tamamlanan her taramanın ortalama maliyeti 25.46 dolar olarak belirlendi.
Kurbanlar ve Çalınan Veriler
Saldırılar, Temmuz ayında başlamış olup, 10-15 Eylül tarihleri arasında operatör 105 saldırı projesi başlattı ve en az 27 şirketi etkiledi. Gambit, 19 kurban üzerinde kart kaydediciler tespit etti ve 100’den fazla başka web sitesinde de kaydediciler bulundu.
Çalınan 600,000 kredi kartı kaydının %79'u ABD kart sahiplerine ait. Bu kaydediciler, JavaScript kütüphaneleri, Google etiketleri ve Kubernetes konteynerleri gibi yerlerde gizlenmişti. Örneğin, bir ABD şarap perakendecisinde, bir cron görevi, site yeniden dağıtıldığında kaydediciyi her iki dakikada bir geri yüklemekteydi.
Temizlik İşlemleri ve Sonuçlar
Sahneleme sunucusu, “SOUL – Kırmızı Takım Operatörü” adında bir sistem kişiliği yüklemişti ve operatör kısa talimatları Çince olarak yazdı. Gambit, kampanyayı herhangi bir grup veya ülke ile ilişkilendirmemektedir. Ayrıca, ajanların temizlik rutinleri de verileri yok etti; bir bisiklet perakendecisinde, kurbanın kendi yöneticileri tarafından yapılan yedeklemeleri de içeren 180 veri tabanı tablosunu sildiler.
Gambit, etkilenen birçok kuruluşla iletişime geçti ve Shadowserver Vakfı'nın yardımıyla altyapıyı ortadan kaldırmaya yardımcı oldu. Overwatch Data, kart ihraççılarına dolandırıcılık raporlaması yapmaktadır.
Sonuç olarak, bu olay, yapay zeka ajanlarının kötüye kullanımına dair artan endişeleri gözler önüne seriyor. Geçmişte OpenAI, kendi kumandasından çıkan bir ajanı durdurmak için yaklaşık 2.5 saat harcadı ve bu tür olaylar, yapay zeka teknolojilerinin güvenliğine dair daha fazla önlem alınması gerektiğini gösteriyor.





Yorumlar 0
Yorum kurallarıHenüz yorum yok. İlk yorumu siz yapın.