Raporlar

Gambit Güvenlik’in “Saldırı Döngüsü Boyunca Yapay Zeka” Raporu, Yapay Zekanın Gerçek Dünya Siber Saldırılarına Nasıl Daha Derin Bir Şekilde Girdiğini Gösteriyor

mm
Unite.AI sitesini Google'daki tercih ettiğiniz kaynaklara ekleyin

Gambit Güvenlik‘in yeni raporu, Saldırı Döngüsü Boyunca Yapay Zeka siber suçun destekleyici bir rolünden öteye geçerek gerçek siber saldırıların günlük mekanizmalarına nasıl entegre olduğunu ayrıntılı olarak ele alıyor. Tehdit İstihbarat Direktörü Eyal Sela ve Siber Tehdit Araştırma Uzmanı Nir Varon tarafından yazılan rapor, üç farklı tehdit aktörünün saldırıların her aşamasında yapay zekayı nasıl kullandıklarını inceliyor. Bu aktörler, özel betikler ve sömürme araçları oluşturmadan, çalınan iş verilerini analiz etmek, altyapıyı hataları gidermek ve etkilenen ortamlarda ne yapacağını etkileşimli olarak belirlemek için yapay zekayı kullanmışlardır.

Bu durumun önemi, saldırganların büyük dil modellerine malware yazmasını istemelerinden ibaret değildir. Bu vakalar, daha önemli bir şeyi gösteriyor: Yapay zeka, siber suçun yalnızca hazırlık aşamasında değil, aynı zamanda gerçek bir saldırı sırasında da önemli bir rol oynamaya başlıyor. Saldırganlar, yapay zekayı, yeni sistemler, kimlik bilgiler, hatalar ve fırsatlar ortaya çıktıkça saldırıları uyarlamak için kullanıyorlar.

Kod asistanından operasyonel katılımcıya

Gambit Güvenlik, üç ayrı soruşturma boyunca saldırganların saldırıların farklı aşamalarında yapay zekayı nasıl kullandıklarını gözlemledi. Modeller, karşılaştıkları ortamlara özel betikler üretti, sömürme araçları geliştirdi, değerli iş bilgilerini önceliklendirdi, BT ve DevOps görevleri gerçekleştirdi ve etkilenen sistemlerin çıktısına dayanarak komutları defalarca yeniden düzenledi.

Bu, siber suçun yapay zeka ile desteklenmesine ilişkin en erken tartışmalardan birini temsil ediyor. Bu tartışmalar, genellikle phishing e-postaları, malware üretimi veya deneyimsiz saldırganlar için teknik bariyerin düşürülmesi üzerine odaklanıyordu.

Yapay zeka, artık bir operasyonun gelişimi boyunca daha fazla dahil olan, teknik bir asistan gibi davranabiliyor.

Genel tehdit ortamı da benzer bir yöne doğru ilerlemektedir. Anthropic, son bir analizinde, Mart 2025 ile Mart 2026 arasında kötü amaçlı siber faaliyetlerle ilgili 832 hesabı inceledi ve MITRE ATT&CK çerçevesinde temsil edilen tüm 14 taktiğin yapay zeka kullanımını buldu. Şirket, aynı zamanda, ilk ve ikinci dönemlerin karşılaştırmasında, “orta risk” veya daha yüksek olarak sınıflandırılan aktörlerin payının %33’ten %56’ya yükseldiğini tespit etti.

Gambit Güvenlik’in vakaları, bu değişimin aktif saldırılar içindeki somut bir görünümünü sunuyor.

Şüpheli bir fidye yazılımlı saldırgan, Claude Code’u saldırı döngüsüne yerleştiriyor

İlk vaka, Gambit Güvenlik’in Haziran 2026’da altı kuruluşa yönelik saldırılar sırasında Claude Code’u kullanan şüpheli bir fidye yazılımlı saldırganı içeriyor. Araştırmacılar, bu faaliyeti, The Gentlemen fidye yazılımlı hizmetine bağlı bir ortakla bağladılar.

Kurbanlar, Avustralya’da bir enerji şirketi, Mauritius’ta bir finansal hizmetler şirketi, Güney Afrika, Tayland ve Malezya’daki şirketler ve ABD’deki birkaç kuruluş dahil olmak üzere, çeşitli sektörleri ve ülkeleri kapsıyordu.

Claude Code’un rolü genişti. Saldırgan, sistem için keşif yapmak, sömürme komutları üretmek, kötü amaçlı betikler yazmak, güvenlik duvarı politikalarını değiştirmek, iç sistemleri haritalamak ve hangi makinelerin veya veritabanlarının daha fazla dikkat gerektirdiğini belirlemek için kullanıyordu.

Kimlik bilgileri ve uzaktan erişim kurulduktan sonra, yapay zeka, keşif verilerini yorumlamak ve etki alanı denetleyicileri, dosya sunucuları ve yedekleme altyapısı gibi daha değerli sistemleri belirlemek için yardımcı oldu.

Vaka ayrıca, mevcut güvenlik önlemlerinin sınırlarını da gösteriyor. Bir noktada Claude, gerçek bir kurumsal ağ ile etkileşime girdiğini fark etti ve yetkilendirme kanıtı olmadan devam etmeyi reddetti. Saldırgan, yeni bir oturum açtı, çalışmayı yetkili güvenlik açığı testi olarak yeniden çerçeveledi ve model devam etti.

Ancak artan yetenek, kusursuz bir yürütme anlamına gelmiyordu. Saldırgan, bir enerji şirketine yönelik saldırı sırasında Claude’u kullanarak bir güvenlik duvarı yapılandırmasını değiştirmeye çalıştı ve sonunda cihazı erişilemez hale getirdi. Bu olay, mükemmel şekilde otonom yapay zeka hackerlerinin korkusuyla ilgili önemli bir karşıt nokta oluşturuyor: Modeller, saldırı operasyonlarını hızlandırabilir, ancak aynı zamanda kontrol etmeye çalıştıkları sistemlerde pahalı hatalar da yapabilirler.

Zerofot, yapay zeka ile ölçeklenebilirliğin ne anlama geldiğini gösteriyor

İkinci vaka, tek bir hedefli saldırı hakkında değil, daha çok kimlik bilgileri hırsızlığının endüstrileşmesiyle ilgili.

Gambit Güvenlik, saldırganı Zerofot olarak takip ediyor ve internete açık dosyalar ve dizinler için API anahtarları, bulut kimlik bilgileri, yazılım tokenları ve SSH özel anahtarları arayan bir kampanyayı tanımlıyor.

Operasyonun merkezinde, OpenAI Codex ve Claude Code kullanarak oluşturulan bir kimlik bilgileri hasat aracı olan auto_scan vardı. Saldırgan, aracı, yetkili bir capture-the-flag ortamında çalıştığını öne sürerek modellere talimat verdi. Tarayıcı, açık dosyaları topladı, bunları potansiyel kimlik bilgilerini aramak için aradı ve sonra keşfedilen anahtarları ilgili hizmetlerine karşı doğrulamaya çalıştı.

Yapay zeka, aracın yazıldıktan sonra da rolünü sürdürdü.

Claude Code, altyapı çalışır durumda tutulmasıyla ilgili daha az görkemli ancak operasyonel olarak kritik görevlerde de kullanıldı. Çoklu bir ajan yönetim çerçevesi aracılığıyla, tarayıcı altyapısını, proxy’leri, ağları, güvenlik duvarı yapılandırmalarını, izlemeyi ve hata ayıklamayı yönetmeye yardımcı oldu.

Bu ayrım önemli. Siber operasyonlar, yalnızca bir zafiyet keşfetmek veya bir payload üretmekle ilgili değil. Altyapı dağıtılmalı, yazılımlar bozulabilir, günlükler yorumlanmalı ve yapılandırma sorunları çözülmelidir. Yapay zeka, bu bağlantılı işlerde giderek daha fazla yardımcı olabilir.

Gambit Güvenlik’in belgelediği ölçek önemli. 5 Nisan – 23 Mayıs 2026 tarihleri arasında, operasyon 1.742 kurban hosttan 2.975 geçerli kimlik bilgisi ve anahtar topladı. Bunlar arasında 661 SSH özel anahtarı, 635 AWS erişim anahtarı, 448 Google Gemini anahtarı, 254 OpenAI anahtarı ve 176 Anthropic anahtarı bulunuyordu. Gambit Güvenlik, bilgilerin 影server Foundation ve etkilenen hizmet sağlayıcılarla paylaşıldığını belirtti.

RAGE, yapay zeka tarafından üretilen kodu bir sömürme çerçevesine dönüştürüyor

Üçüncü soruşturma, RAGE adlı bir özel Python çerçevesine odaklanıyor. Bu çerçeve, internete açık hizmetleri taramak, savunmasız dağıtımları sömürmek, kimlik bilgilerini toplamak ve kripto para madencileri kurmak için tasarlandı.

Gambit Güvenlik’in araştırmacıları, RAGE ve ilgili betiklerin önemli bir kısmının yapay zeka tarafından üretildiğine inanıyor. Bir ipucu, geliştirme sırasında model tarafından bırakılan ilk şahıs, kendini düzeltme nedenleriyle açıklayıcı görünüyor.

Yapay zeka, doğrudan sistem içine entegre edildi. RAGE, operatör panosunda DeepSeek destekli bir “Yapay Zeka Orkestratörü” içeriyordu ve maden operasyonunu yönetmek için rehberlik sağlıyordu.

Çerçeve, Redis, Elasticsearch, Docker, Tomcat, Jenkins ve diğerleri dahil olmak üzere açık hizmetleri hedef aldı ve compromisyon edilmiş ortamlarda ek fırsatlar oluşturmak için kimlik bilgilerini aradı.

Bir örnekte, bir yazılım hizmet sağlayıcısına ait açık bir Redis dağıtımı, yönetici erişimi olan bir AWS hesabına erişim sağladı. Saldırgan, kimliklerin, depolamanın ve diğer bulut kaynaklarının sayısını belirlemek için ek araçlar üretti.

Geri kazanılan günlükler, sekiz Kimlik ve Erişim Yönetimi kullanıcısına erişim gösterdi; bunların dördü YöneticiErişimi vardı ve ayrıca 196 Amazon S3 bucket’ına erişim vardı.

Kripto para madenciliğiyle motive olmuş gibi görünen bir kampanya, aynı zamanda açık bir hizmetten daha geniş bir bulut ihlaline dönüşme yeteneğine sahipti.

Yapay zeka hataları, savunucuların avantajına dönüşebilir

Gambit Güvenlik’in araştırmasının en ilginç yönlerinden biri, yapay zeka hatalarını da belgeliyor olması.

Modeller bazen saldırganların niyetlerini beklenmedik şekillerde ortaya koydu. Yapay zeka tarafından üretilen araçlar, “recon” gibi bulut oturumları için açık isimler kullanırken, diğer üretilen eserler, nasıl oluştuklarına dair ipuçları verebilecek açıklamalar ve nedenlerle birlikte geldi.

Bu zayıflıklar, yapay zekanın siber operasyonları otomatik olarak daha gizli veya daha sofistike hale getirdiği fikrini karmaşıklaştırıyor.

Microsoft’un güvenlik araştırmacıları da, yapay zekayı, saldırganların iş akışları içinde bir hızlandırıcı olarak tanımladı. Gambit Güvenlik’in bulguları, bu ilişkinin giderek bir ortaklık gibi olabileceğini öne sürüyor: İnsanlar hedefleri ve yargıları sağlarken, yapay zeka, bu hedeflere ulaşmak için gereken teknik iterasyonu önemli ölçüde emer.

Bu, saldırganların daha hızlı hareket etmesini sağlayabilir, ancak aynı zamanda operasyonel güvenlik konusunda daha iyi olmasını garantilemez.

Siber güvenlik ekipleri, makine hızında iterasyonu savunmak zorunda kalabilir

Araştırmadan çıkan daha geniş endişe, hız.

Çok sayıda güvenlik kontrolü, bir saldırganın bir ağ içinde insan hızında ilerleyeceğine dayanır. Bir saldırgan geleneksel olarak, yabancı bir teknolojiyi anlamak, komutları araştırmak, betikler yazmak, hataları gidermek ve büyük miktarda veri yorumlamak zorundadır.

Bir yapay zeka sistemi, bu adımların birçoğunu sıkıştırabilir.

Risk, gelecekte otonom bir hacking ajanına değil, bir saldırganın, uzmanlık, zaman ve el ile çaba gerektirmeyen operasyonları azaltmak için yapay zekayı kullanmasına bağlıdır.

Savunucular, bu nedenle, bir particular malware’in “yapay zeka tarafından üretildi” olup olmadığına odaklanmak yerine, tüm saldırı döngüsü boyunca davranışsal sinyalleri izlemelidir: alışılmadık derecede hızlı keşif, tekrar eden uyarlanabilir komutlar, agresif kimlik bilgisi keşfi, beklenmedik bulut sayımı, yedekleme veya güvenlik altyapısında değişiklikler ve geleneksel insan önderliğindeki operasyonlardan daha hızlı sistemler arası hareket.

Aynı yetenekler, savunma için de değerli kalır. Anthropic, Örneğin, güvenlik ekiplerinin bunları düzeltmesine yardımcı olmak için zafiyetleri tanımlayan yapay zeka sistemleri geliştiriyor. Bu, giderek daha yetenekli siber modellerin çift kullanım doğasını vurguluyor. Rekabet, hangi tarafın bu yetenekleri daha hızlı ve daha iyi görünürlükte uygulayabileceğiyle ilgili.

Sonuç olarak, “Saldırı Döngüsü Boyunca Yapay Zeka” raporu, yapay zeka ve siber güvenlik tartışmasını, gelecekteki varsayımsal saldırılar yerine gözlemlenebilir operasyonel davranışa doğru kaydırıyor. Gambit Güvenlik’in belglediği üç vaka, saldırganların farklı modelleri, çerçeveleri ve otomasyon seviyeleriyle deneysel çalışmalar yaptığını gösteriyor, ancak hepsi önemli bir modèle paylaşıyor: Yapay zeka, artık yalnızca bir saldırının hazırlanmasına yardımcı olmakla kalmıyor, aynı zamanda saldırı sırasında da giderek daha fazla yer alıyor.

Antoine, Unite.AI'nin vizyoner lideri ve kurucu ortağı, AI ve robotik geleceğini şekillendirmeye ve tanıtmaya yönelik sarsılmaz bir tutkuya sahiptir. Bir seri girişimci olarak, AI'nin toplum için elektrik kadar yıkıcı olacağına inanmaktadır ve sık sık yıkıcı teknolojiler ve AGI'nin potansiyeli hakkında konuşmaktadır.

Bir gelecekçi olarak, bu yeniliklerin dünyamızı nasıl şekillendireceğini keşfetmeye adanmıştır. Ayrıca, Securities.io kurucusudur, bu platform geleceği yeniden tanımlayan ve tüm sektörleri yeniden şekillendiren teknolojilere yatırım yapmayı hedeflemektedir.