Siber Saldırılar ve Veri İhlalleri
Kimlik ve Erişim Yönetimi Güvenliği
TA419 adıyla bilinen yeni bir tehdit grubu, ABD'deki düşünce kuruluşları, üniversiteler ve hukuk örgütlerinde çalışan yapay zeka politika uzmanlarıyla görünürde meşru profesyonel ilişkiler kurdu.
Katkıda Bulunan Yazar Elizabeth Montalbano
Çinli hackerlar, ABD'deki düşünce kuruluşları, üniversiteler ve hukuk örgütlerinde çalışan yapay zeka uzmanlarının kimlik bilgilerini çalmak amacıyla adversary-in-the-middle (AiTM) kimlik avı kampanyalarında ABD politika yapıcılarını taklit etti.
Proofpoint araştırmacıları, geçen hafta yayımlanan bir blog yazısına göre Temmuz ayında gerçekleşen kampanyayı tespit etti ve faaliyeti Çin'e bağlı tehdit aktörü TA419'a bağladı. Aktivitenin, ABD'nin yapay zeka politika yapımı ve planlaması hakkında istihbarat toplamak için yürütülen daha geniş bir Çin siber casusluk çabasının parçası olduğuna inanılıyor.
Proofpoint siber tehdit istihbaratı analisti Mark Kelly ve Proofpoint Tehdit Araştırma Ekibi yazıda, "Proofpoint, TA419'un en az Nisan 2025'ten bu yana ABD ve Japonya merkezli düşünce kuruluşları, savunma yüklenicileri, üniversiteler ve hukuk firmalarında çalışan kişilere yönelik düzenli hedefli kimlik avı kampanyaları yürüttüğünü gözlemledi" ifadelerini kullandı.
TA419 kampanya kapsamında birden fazla kişiyi taklit etti. Bunlar arasında Beyaz Saray Bilim ve Teknoloji Politikası Ofisi liderlik ekibinin eski bir üyesi de vardı ve grup mağdurlarla bir dizi e-posta üzerinden iletişim kurdu. Temmuz kampanyası, aynı tehdit aktörünün Şubat ayında Anthropic çalışanını taklit ederek ABD'deki bir düşünce kuruluşundaki yapay zeka politika uzmanını hedef aldığı daha önceki bir operasyonu takip etti.
Araştırmacılar yazıda, "Bu faaliyet, ABD yapay zeka politika ve düzenleme ortamındaki devam eden gelişmeleri daha iyi anlamak için Çin istihbaratının daha geniş hedeflerini destekliyor gibi görünüyor ve bu durum ABD ile Çin arasındaki yoğun stratejik rekabet, model damıtma suçlamaları ve ihracat kontrolleri ortamında gerçekleşiyor" diye yazdı.
Kimlik Avından Önce Sosyal Mühendislik
Saldırı, sosyal mühendislik ile kapsamlı kimlik avı altyapısını birleştiriyor, ancak teknik saldırı süreçte daha sonra başlıyor. TA419, açıkça kötü niyetli bir e-posta veya ek ile başlamak yerine önce hedefleriyle güvenilirlik oluşturmaya çalışıyor.
Grup, ABD'deki düşünce kuruluşları, üniversiteler ve hukuk firmalarındaki yapay zeka politika uzmanları için meşru görünen kişiler taklit etti. Bu ilişki kurulduktan sonra saldırganlar kimlik avı bileşenini devreye soktu.
8 Temmuz'da örneğin aktör, Beyaz Saray Bilim ve Teknoloji Politikası Ofisi'nin eski baş müsteşar yardımcısı Lynne Edwards Parker'ı taklit etti ve daha sonra önde gelen bir ekonomist ve dış politika uzmanı Heidi Crebo-Rediker'i taklit etti.
Araştırmacılar yazdı: "Her iki durumda da grup, hedefleri kurgusal bir 'Yapay Zeka Politika Danışma Komitesi'ne katılmaya davet etmek veya yapay zeka ihracat kontrolleri ve tedarik zincirleri hakkında Senato Dış İlişkiler Komitesi raporuna katkı sağlamalarını istemek gibi zararsız bir açılışla başladı."
Bu yaklaşım, saldırganların hedefleri için özellikle ilgili konular olan yapay zeka politikası, ihracat kontrolleri ve teknoloji düzenlemesi etrafında sohbet başlatmalarını sağladı. Strateji dikkat çekici çünkü saldırganlar yalnızca mağdurları bir kimlik avı bağlantısına tıklamaya ikna etmeye çalışmıyordu. Önce nihai bağlantının devam eden profesyonel bir ilişkinin meşru bir parçası gibi görünmesini sağlamaya çalıştılar.
Teknik Saldırı Bir Bağlantıyla Başlıyor
Güvenilirlik sağlandıktan sonra teknik saldırı, meşru bir Microsoft veya OneDrive belgesi ya da iş birliği ortamına götüren gibi görünen bir bağlantıyla başladı.
Araştırmacılar yazdı: "Hedef yanıt verirse TA419, ek bilgi paylaşıyormuş gibi görünen kısaltılmış bir URL ile takip etti. Bağlantı nihayetinde hedefin bulut hesabına erişim kazanmak için tasarlanmış sahte bir OneDrive AiTM kimlik avı sayfasına götürdü."
URL, kurbanı AiTM kimlik avı sayfasına götürmeden önce çok aşamalı bir yönlendirme zinciri kullandı. Proofpoint, altyapının açık kaynaklı browser-in-the-browser (BitB) kimlik avı aracı Frameless BitB'nin özelleştirilmiş bir sürümünü kullandığını söyledi.
Bir kullanıcı adı ve parola toplamak yerine, AiTM saldırısı saldırganı mağdur ile meşru kimlik doğrulama hizmeti arasına yerleştirir. Bu, saldırganın kimlik doğrulama bilgilerini yakalamasını ve kritik olarak kimliği doğrulanmış oturumu ele geçirmesini sağlayabilir, hatta mağdur çok faktörlü kimlik doğrulamayı (MFA) tamamlayabilir ve girişin meşru olduğuna inanabilir. Proofpoint'e göre çalınan oturum daha sonra saldırganın tekrar MFA tamamlamasını gerektirmeden hesaba erişmek için yeniden kullanılabilir.
Güvenlik firması Suzu Labs'ın yönetici direktörü Steven Swift, "Kullanılan tekniğin tüm e-posta ele geçirme saldırıları için özellikle yaygın olduğu belirtilmelidir" diye gözlemledi. "Çoğu kuruluş, MFA'nın onları koruyacağına dair güvene rağmen bu saldırıya karşı savunmasızdır."
Swift, Dark Reading'e, "Saldırının amacı kullanıcının hem bir bağlantıya tıklamasına hem de yeni tıkladığı bağlantı için MFA'yı onaylamasına izin vermek" diyor. "Kullanıcılar faaliyeti başlattığı için her şey kullanıcı perspektifinden normal görünüyor."
Ve bu tür bir saldırı "MFA atlama saldırısı gibi hissettirse de" teknik olarak MFA gerçekleşiyor, diyor. "Sadece saldırının MFA'nın yardımcı olmadığı bir noktasında gerçekleşiyor" diye belirtiyor Swift.
Şüpheli İlişki Kurma İşaretlerini Tanıma
Proofpoint, TA419'un faaliyeti daha geniş şekilde anlaşıldıkça benzer taklit ve kimlik avı tekniklerini kullanan daha fazla saldırı bekliyor. Nitekim Çin'in ABD savunma ve enerji sektörü ile dış politika yapıcılarına karşı siber casusluk saldırıları yürüttüğü biliniyor, Swift gözlemliyor. Yapay zeka politika yapıcılarının hedef alınması "mevcut davranışın basitçe mantıklı bir uzantısı" gibi görünüyor, diyor.
Swift, "Artık yapay zeka politika yapıcılarını da dahil etmeleri, sektörün geldiği yerin basit bir yansıması. Yapay zeka güvenliği ulusal güvenlikle anlamlı şekilde örtüşüyor ve devlet destekli grupların artık yapay zekayı faaliyet kapsamına alması mantıklı. Yapay zeka daha da entegre ve olgunlaştıkça bu faaliyetin devam etmesini, hatta artmasını beklemeliyiz" diyor.
Kampanya ayrıca hedefli siber casusluğa karşı savunmanın yalnızca çalışanlara kimlik avı sayfası veya şüpheli e-posta nasıl tanınır diye öğretmekten ibaret olmadığını da gösteriyor. Bu durumda kimlik avı girişimi, saldırganların görünürde meşru bir profesyonel ilişki oluşturmak için zaman harcadıktan sonra geldi.
Proofpoint araştırmacıları yazdı: "TA419 faaliyeti kapsamında olan bireysel hedefler, istenmeyen konu uzmanı temaslarını makul bir ön metin aşaması olarak değerlendirmeli ve bu beklenmedik iletişimlerin meşruiyetini başka bağımsız bir kanal üzerinden doğrulamaya çalışmalıdır."
Kuruluşlar ayrıca Proofpoint'in önerdiği gibi passkey'ler gibi kimlik avına dayanıklı, köken bağlı kimlik doğrulamayı da değerlendirmeli. Savunmacılar için ders, kimlik avı bağlantısının saldırının yalnızca son aşaması olabileceğidir ve daha zorlu meydan okuma, görünürde meşru bir profesyonel ilişkinin kendisinin kimlik hırsızlığı için bir ön metin olarak kullanıldığını tanıma olabilir.