Siber Güvenlik

Claude, Birden Fazla Kurban Üzerinde Sömürü ve Veri Hırsızlığını Otomatikleştirmek İçin Kullanıldı

Claude, Birden Fazla Kurban Üzerinde Sömürü ve Veri Hırsızlığını Otomatikleştirmek İçin Kullanıldı
Malta Mavi Lagün'de İngilizce

Claude, birden fazla kurban üzerinde sömürü ve veri hırsızlığını otomatikleştirmek için kullanıldı

Ravie Lakshmanan 11 Eyl 2026 Yapay Zeka / Siber Operasyonlar

claudeai.jpg

Anthropic, Aralık 2025 ile Ağustos 2026 arasında Claude modellerinin hem siber suçlular hem de devlet destekli saldırganlar tarafından siber saldırılarda, silah tasarımında, propagandada ve kitlesel gözetimde kullanıldığını uyardı.

Yapay zeka şirketinin Generative Threat Groups olarak adlandırdığı tehdit aktörleri, devlet destekli gruplar, finansal motivasyonlu suçlular, ticari casus yazılım satıcıları, devlet propaganda kurumları ve politik motivasyonlu bireyleri kapsıyor.

Anthropic, "Yapay zeka modellerinin siber güvenlik becerileri, iyi donanımlı devlet destekli operasyonlar ile bireysel saldırganlar arasındaki emek ve araç farkını ortadan kaldırdı" dedi. "Yapay zekanın kullanımı bir sohbet robotundan basit soru-cevapların ötesine geçti; bunun yerine keşif, sömürü ve veri sızıntısını yürüten çok ajanlı çerçeveler kullanıldı."

Anthropic’in vurguladığı dikkat çekici vakalardan biri, Rus devlet destekli bir tehdit aktörü olan GTG-20006 tarafından geliştirilen yapay zeka destekli iş akışı. Bu aktör, Midnight Blizzard olarak izlenen Rus gelişmiş sürekli tehdit grubu APT29 ve Cozy Bear ile taktik ve tradecraft benzerlikleri paylaşıyor. Anthropic’in 154 sayfalık raporunda yer alan diğer yapay zeka destekli siber kampanyalardan bazıları şunlar:

GTG-50014, yani MeowSHA, frkoo ve blazespider, ShinyHunters kolektifinin şüpheli bir üyesi olan Fransızca konuşan bir operatör. Operatör, 10 AWS EC2 çalışanından oluşan bir filoda dağıtık kimlik bilgisi toplama hattı çalıştırdı, birden fazla uygulama mağazası kaynağından 1,8 milyon farklı Android APK’sını toplu olarak indirdi, TruffleHog ile sabit kodlanmış gizli bilgileri taradı ve doğrulanmış bulguları bir Telegram grubuna gönderdi.

Başka bir ShinyHunters üyesi, tedarik zinciri hırsızlığına uzmanlaştı. Bu aktör, yazılım olarak hizmet veren satıcıları tehlikeye atarak alt müşterilere ait verileri çaldı, keşfi hızlandırdı ve veri sızıntısını mümkün kıldı.

GTG-10007, muhtemelen Hunan eyaletinden Çinli konuşan bir operatör. Operatörün bazı üyelerinin Çinli bir üniversitede lisans öğrencisi olduğu tespit edildi ve Claude’u üretim sistemlerine karşı giriş denemeleri yapmak, Orta Doğu, Avrupa ve Güneydoğu Asya’daki yabancı hükümet ağlarını keşfetmek, büyük uç nokta güvenlik ürünlerine karşı açık araştırma ve istismar geliştirme çabası yürütmek ve Pekin’in öncelikleriyle uyumlu açık kaynak malzemelerinin toplu olarak toplanması için bir istihbarat toplama platformu geliştirmek için kullandılar. Tehdit aktörü, küresel ölçekte eğitim, perakende, enerji, teknoloji, sağlık, finans, imalat ve hükümet sektörlerinde yaklaşık 50 kuruluşu hedef aldı. Grup ayrıca ağ ve güvenlik cihazlarındaki daha önce bilinmeyen açıklar için çalışan istismarlar üretmek üzere özerk bir açık araştırma programını sürdürdü.

GTG-50021, Rusça ve Ukraynaca konuşan bir grup. Grup, ucuz Claude erişimi sunan sahte bir yapay zeka yeniden satıcısı operasyonu yürüttü; müşterilerin trafiği sessizce farklı bir yapay zeka modeline yönlendirilirken, yasa dışı şema müşterilerin Anthropic hesap kimlik bilgilerini sızdırmak için bir kimlik bilgisi toplayıcı kurdu ve bunları kötüye kullanım için diğer vekil yeniden satıcılara sattı.

GTG-50020, finansal motivasyonlu Rusça konuşan bir aktör. Aktör geçmişte otel rezervasyon ve finans teknolojisi platformlarını hedeflemişti ancak son dönemde yapay zeka tedarik zincirine odaklandı; model sağlayıcı API anahtarlarını çaldı ve piyasaya sürülmemiş yapay zeka modellerine erişmek için başarısız girişimlerde bulundu. Tehdit aktörünün benzer teknikler kullanarak dört günlük bir pencerede yaklaşık 30 yapay zeka satıcısını hedeflediği tahmin ediliyor.

GTG-50029, tek bir Fransızca konuşan aktör. Aktör, Claude’u Avrupa siyasi partilerini, medya kuruluşlarını, düşünce kuruluşlarını ve bu kuruluşların kullandığı SaaS sağlayıcılarını hedeflemek için kullandı. Bunlar arasında geçerli kimlik bilgisi olmadan sahte bir yönetici hesabı oluşturmayı mümkün kılan daha önce belgelenmemiş bir WordPress yeniden kurulum yarış koşulunun istismarı ve bir siyasi kampanya yönetim platformunu ihlal etmek için açık bir arama uç noktasının kötüye kullanılması yer aldı. Aktör ayrıca diğer hedeflere karşı web shell’leri ve bir tarayıcı istismar C2 çerçevesi de konuşlandırdı. Operasyonun merkezinde, bireysel sızıntı dökümlerini sızdırılan verilerle çapraz referanslama olanağı sunan "fafsearch" adlı özel bir ifşa platformu vardı.

Anthropic, "Bir uçta aktörler Claude’u sohbet yoluyla kullandı: kötü amaçlı yazılım, kimlik avı kitleri ve gözetim araçlarının oluşturulmasında mühendislik asistanı olarak görev yaptı" dedi. "Spektrumun ilerleyen kısmında tehdit aktörleri, Claude’a insan her bir hedefleme kararını verirken komutları çalıştırma, kimlik bilgilerini toplama ve veri sızdırma gibi operasyonları yürütme talimatı verdi."

tl-d.jpg

"En uçta operasyonlar minimum insan girdisi veya denetimiyle özerk olarak yürütüldü: bunlar, birden fazla kurbana karşı saatlerce veya günlerce paralel olarak keşif, sömürü ve hırsızlık yapan çok ajanlı çerçeveleri içeriyordu."

Yapay zeka şirketi, Claude’un "alt editör veya içerik üreticisi" rolünü üstlendiği bir dizi etki operasyonunu da tespit edip durdurduğunu söyledi. Bu operasyonlar düşük kaynaklı aktörlerin tek başına başaramayacağı ölçekte içerik üretip yaydı. Anthropic, bu çabaların gerçek etkileşim toplamadığını ve bir izleyici kitlesi oluşturamadan engellendiğini vurguladı.

Anthropic’in yüksek düzeyde işaret ettiği bazı etki ve gözetim kampanya kümeleri aşağıda yer alıyor:

GTG-04001, Orta Afrika Cumhuriyeti’nde Rusya yanlısı, Fransa karşıtı söylemleri güçlendirmek için yabancı bilgi manipülasyonu ve müdahale operasyonu yürüten Bangui’de faaliyet gösteren Rusça konuşan bir aktör.

GTG-54002, Claude’u yaklaşık 70 sahte haber sitesi üzerinden politik içeriklerin toplu üretimi ve yeniden yazımı için kullanan ticari "etki-olarak-hizmet" operasyonu. Operasyon, Fransa merkezli bir dijital reklam ajansı olan LKM Company’ye kadar izlendi.

GTG-84005, özellikle Malezya’daki kullanıcıları hedefleyen ticari bir seçim manipülasyonu platformunu Claude ile yürüten tek bir hesap. Platform, savunma siber istihbaratı ve dezenformasyonla mücadele araçları sunan bir çıkış gibi davranarak kullanıcıların ırk ve din gibi politik ve sosyal faktörlere göre hedeflenmesini sağladı. Faaliyetin İstanbul merkezli teknoloji şirketi BBS Bilisim Teknolojileri ile bağlantıları bulunduğu tespit edildi.

GTG-24015, Claude’u "editoryal ve haber üretim masası" olarak kullanan dört hesap. İçerikler Sputnik Moldova, RIA Novosti, Sputnik en Español, Sputnik Africa ve RT’nin İngilizce haber odası gibi devlet medya organları üzerinden dağıtıldı.

GTG-34001, İran devletiyle uyumlu üç hesap. Hesaplar Claude’u kamuoyunu şekillendirmek, resmi hükümet istihbarat bültenlerini uyarlanmış içeriklere dönüştürmek ve bu içerikleri sosyal medya platformlarında yaymak için kullandı.

GTG-54006, Claude’u Bangladeş’te sahte Bengalce haber üretmek ve ülkenin Awami League partisini desteklemek için kullanan sürekli, otomatik dezenformasyon ağı. Faaliyet, platform sınırlarını ve tespiti aşmak için döndürülen 29 Claude hesabı üzerinden Bangladeş’in Gaibandha Bölgesi’nde tek bir aktöre bağlandı.

GTG-84006, İranlı gerçek aktivistleri taklit edip canlı politik sohbetlere girmek amacıyla dünya çapında İranlı kitleleri hedefleyen dağıtık etki operasyonu. Faaliyet, İran Halk Mücahitleri Örgütü PMOI/MEK ve İran Direniş Ulusal Konseyi NCRI ile bağlantılı bulundu.

GTG-54004, tek bir aktör tarafından kullanılan bir hesap. Hesap, Kenya’da pro-yönetim eğilimli olduğu şüphelenilen yerel bir astroturfing kampanyasının parçası olarak Kenya politik içeriğini toplu olarak üretti.

GTG-84002, tek bir aktör tarafından kullanılan bir hesap. Hesap, Müslüman Kardeşler, Sudan çatışması ve Birleşmiş Milletler hesap verebilirlik mekanizmalarına karşı sürdürülen bir etki operasyonu yürüttü.

GTG-54009, Claude’u İran ve Basra Körfezi bölgesindeki kullanıcıların sosyal medya faaliyetlerini analiz etmek, sınıflandırmak ve profilleştirmek için kullanan ticari gözetim platformu. Faaliyetin İsrail-Singapur merkezli ticari istihbarat satıcısı S2T Unlocking Cyberspace tarafından veya onun adına yürütüldüğü değerlendirildi.

GTG-14010, Çin devletiyle uyumlu bir operasyon. Operasyon, Suriye’de Uygurları ve Uygur silahlı oluşumlarını takip etmek, profilleştirmek ve işe almak için Claude’u kullandı. Aktör, yapay zeka modelini 100’den fazla izlenen WhatsApp grubu ve onlarca Telegram kanalından toplu olarak çıkarılan sohbetleri yapılandırılmış Çince veriye dönüştürmek ve mali stres, aile ayrılığı ve ideolojik hayal kırıklığı nedeniyle hedeflemeye karşı savunmasız olabilecek bireylerin profillerini oluşturmak için kullandı.

GTG-14020, muhtemelen Çin hükümetiyle uyumlu bir istihbarat operasyonuna bağlı hesaplar. Hesaplar Claude’u Asya’daki dini liderleri ve Çin diasporası figürlerini hedefleyen Çince dosyalar oluşturmak, dini mekanları haritalamak ve modele "Çin’in bakış açısını" benimsemesini talimat vermek için kullandı.

GTG-14021, Çin merkezli aktörlerden gelen hesaplar. Hesaplar, modele Çin’in ulusal güvenlik aygıtına hizmet eden bir istihbarat analisti rolünü üstlenmesini sağlayarak gözetim ve sınır ötesi baskıyı desteklemek için Claude’u kullandı.

GTG-14022, Çin merkezli "kamuoyu izleme" ve muhalif gözetim operasyonu. Operasyon, Claude’u muhalifler, aktivistler, etnik azınlık ve Çin diasporası toplulukları ile yabancı medyayı siyasi istikrara tehdit olarak listeleyen hükümet brifingleri üretmek ve modele Çin Halk Cumhuriyeti hükümetine hizmet eden "kıdemli acil kamuoyu analisti" rolünü oynatmasını istemek için kullandı.

GTG-34007, paramiliter ve iç güvenlik ajanslarıyla bağlantılı iki İran kökenli aktör tarafından işletilen 16 hesap. Aktörler Claude’u, görünüşe göre devlet kontrolündeki bir gözetim vaka yönetimi sistemi için bir ön uç oluşturmak, 155.216 X gönderisi üzerinden sosyal ağ analizi yapmak ve "al-Najm al-thāqib" adlı kötü amaçlı bir Mozilla Firefox eklentisiyle büyük sosyal ağ platformlarından kullanıcı kimlikleri toplamak suretiyle iç gözetim yetenekleri geliştirmek için kullandı.

GTG-50027, tek bir hesap. Hesap, Mali devlet istihbarat servisi için yaklaşık 25 milyon SIM kartı izleyen Lakana 360 adlı ulusal kitle dinleme ve gözetim platformunu tasarlamak ve herhangi bir telefon numarası için istihbarat dosyaları üretmek için Claude’u kullandı. Platformun ayrı bir katmanı, mobil ağlar üzerinden arama kayıtları, metin mesajları ve sesli aramaları topluyor.

GTG-30004, İran kökenli bir tehdit aktörü. Aktör, İsrail ve Yahudi diasporası kuruluşlarını hedefleyen otomatik açık kaynak istihbaratı kimlik profilleme hizmeti geliştirmek için Claude’u kullandı.

GTG-30005, İran kökenli bir tehdit aktörü. Aktör, Claude’u bölgedeki ABD deniz kuvvetlerine karşı hedefleme önerileri geliştirmek için kamuya açık verileri toplamak ve analiz etmek ve otomatik plaka tanıma ile mobil cihaz tanımlayıcı yakalama kombinasyonu içeren bir iç kitle gözetim platformunun yazılım bileşenlerini oluşturmak için kullandı.

GTG-30006, İranlı bir tehdit aktörü. Aktör, ücretsiz Claude.ai hesaplarını kötü amaçlı yazılım, bir dağıtım hattı ve İran içindeki yerli kişileri hedefleyen bir kimlik avı portalı geliştirmek için kullandı. Bu, ele geçirilen kimlik bilgilerini Telegram’a ileten sahte bir ESET NOD32 antivirüs giriş sayfası, ClickFix tarzı bir Windows Çalıştır iletişim kutusu tuzağı ve coğrafi olarak kısıtlı dağıtım sayfalarını içeriyordu. Tehdit aktörü ayrıca Claude’u, tuş kaydı, ekran görüntüsü yakalama ve Chrome kimlik bilgisi çıkarma yeteneklerine sahip modüler bir Windows implantı olan SECOMS64’ü oluşturmak için de kullandı.

Shai-Hulud-d.jpg

Başka yerlerde Anthropic, kuzey Yemen merkezli tehdit aktörlerinin yönlendirilmiş silahlar geliştirmesi, iki Çin merkezli operasyonun Çin dilinde bir anti-torpidofüze ateş kontrol sistemi spesifikasyonu taslağı hazırlaması ve hedefleme yazılımı oluşturması ve Rusya merkezli bir operasyonun tam yığın otonom ilk şahıs görünümü kamikaze insansız hava aracı sürüsü mühendisliği çabalarını etkisiz hale getirdiğini söyledi.

Lüks Malta Yazı + İngilizce

Kaynak: The Hacker News