Fintech & Ödeme

Hediye Kartı Açığı, Bilgisayar Korsanlarına Yeni Bir Para Çekme Yöntemi Sunuyor

Hediye Kartı Açığı, Bilgisayar Korsanlarına Yeni Bir Para Çekme Yöntemi Sunuyor
Malta, Avrupa'nın Hawaii'si! Hem eğlen hem İngilizce öğren. Katıl →

Ödeme yöntemi saklayan ve hediye özelliği ekleyen her yapay zeka (YZ) platformu, hesap ele geçirme dolandırıcılığı için yeni bir para kazanma alanı yarattı. Claude kullanıcıları, hiç satın almadıkları hediye aboneliklerinin kredi kartlarından tahsil edildiğini fark ediyor. The Guardian'ın Mayıs ayında bildirdiğine göre, saldırganlar Anthropic'in sistemlerine sızmadı. Bunun yerine, platformun hediye satın alımlarını ve hesap değişikliklerini doğrulama yöntemleri arasındaki bir boşluktan yararlandılar.

Yöntemin işleyişi oldukça spesifik. Tom's Guide'ın haberine göre, saldırganlar önceki veri ihlallerinden elde edilen çalıntı kimlik bilgileri veya kimlik avı ya da kötü amaçlı yazılımlar yoluyla ele geçirilen tarayıcı oturumları aracılığıyla hesaplara erişiyor. İçeri girdikten sonra hesap şifresine veya e-posta adresine dokunmuyorlar, çünkü bu işlemler meşru kullanıcıya güvenlik uyarıları gönderilmesine yol açıyor. Bunun yerine, hediye abonelikleri satın alıp kodları kontrol ettikleri harici e-posta adreslerine yönlendiriyorlar. Kodlar anında ulaşıyor ve hesap sahibi ödemeleri fark etmeden üçüncü taraf pazarlarda, genellikle kripto para karşılığında yeniden satılabiliyor. Hediye satın alımları, hesap değişikliklerine kıyasla daha az doğrulama adımı gerektirdiğinden, iki faktörlü kimlik doğrulama girişi koruyor ancak işlemin kendisini korumuyor.

Gerçek adı olmayan David Duggan, ayda 20 dolarlık bir Claude abonesiydi ve satın almadığı hediye kartları için kredi kartında 200 dolarlık iki ödeme buldu. Üçüncü bir ödeme girişimi ek onay gerektirdiği için gerçekleşmedi. Reddit'te araştırma yaptığında yalnız olmadığını gördü. Bir kullanıcı, hesabından 18 sterlinlik (yaklaşık 24 dolar) 10 ödeme çekildiğini bildirdi. Bir başkasına üç kez 216 euro (yaklaşık 247 dolar) tahsil edilmişti. İki kişi daha 225 euro (yaklaşık 292 dolar) tutarında ödemeyle karşılaştı.

Duggan, ödemeleri fark ettikten sonra kredi kartı bilgilerini değiştirdi ve bu sayede iki ek işlemin gerçekleşmesini engelledi. Anthropic, yeni koruma önlemleri aldığını, dolandırıcılık amaçlı satın alımları tespit ettiğinde abonelikleri iptal ettiğini ve geri ödeme yaptığını açıkladı. Şirket, ele geçirilen kart bilgilerinin kendi sistemlerinden kaynaklandığına dair bir kanıt bulunmadığını belirtti.

Hediye Abonelikleri, Hesap Değişikliklerini Koruyan Doğrulama Kontrollerini Atlatıyor

Saldırı, yeni bir platform kategorisine uyarlanmış, iyi bilinen bir dolandırıcılık modelinin varyasyonu. PYMNTS Intelligence'ın 200 finans kurumu yöneticisiyle yaptığı bir ankete göre, ABD'deki finans kurumlarındaki toplam dolandırıcılık olaylarının ve dolar kayıplarının %71'i artık kimlik bilgisi hırsızlığı ve hesap ele geçirmelerden kaynaklanan yetkisiz taraf planlarından kaynaklanıyor. PYMNTS'in Human Security'nin 2026 siber güvenlik raporuna atıfta bulunarak bildirdiğine göre, oturum açma sonrası hesap ele geçirme girişimleri dört katına çıktı.

YZ platformlarını belirgin bir hedef haline getiren şey, ödeme bilgileri kayıtlı kullanıcıları son derece hızlı bir şekilde biriktirmiş olmaları. Tom's Guide'ın Frontiers in Computer Science'dan aktardığı bulgulara göre, kimlik avı saldırıları giderek daha fazla otomatikleştirilmiş, YZ destekli taktiklerle güçlendiriliyor ve bu da hesap ele geçirmeleri önceki nesil kimlik hırsızlıklarından daha hızlı ve tespit edilmesi daha zor hale getiriyor. Kullanıcıların fatura özellikleriyle rutin olarak etkileşime girdiği bir platformda ele geçirilmiş bir oturum, saldırganın temel kimlik bilgilerine dokunmadan anında nakit yaratması için gereken her şeyi sağlıyor.

YZ Abonelik Ücretleri, Fark Edilene Kadar Rutin Faturalama Gibi Görünüyor

Daha zor olan sorun ise tespit. Hediye satın alımları tanıdık bir fatura adı altında meşru bir platform üzerinden yönlendirildiği için normal abonelik faaliyetleriyle karışıyor.

Threatmark CEO'su Michal Tresner, Thomson Reuters Enstitüsü'ne yaptığı açıklamada, "Başarılı kimlik doğrulama artık kesin bir güvenlik göstergesi olarak kabul edilemez," dedi. Düzgün bir şekilde doğrulanmış bir oturum bile dolandırıcılık için bir giriş noktası olabilir. Bir zamanlar dolandırıcılığı güvenilir bir şekilde işaretleyen davranışsal sinyaller, artık sorunsuz işlemler için tasarlanmış platformlarda normal faaliyetlerden ayırt edilemez hale geldi.

Anthropic, tanımadıkları ücretler gören kullanıcılara destek ekibiyle iletişime geçmelerini, etkilenen kartı iptal ettirmelerini, yeni bir kart talep etmelerini ve giriş bilgilerini güncellemelerini öneriyor. Ödeme bilgilerini saklayan ve devredilebilir dijital ürünler sunan her platform artık aynı türden bir risk taşıyor. Hediye özelliği büyüme için tasarlanmıştı, şimdi mümkün kıldığı dolandırıcılık modeli için değil.

Üniversite Destekli Dil Okulu

Kaynak: PYMNTS