Mercek360 gündemi taradı - AI dünyasında yeni başlıklarApple Vision Pro 2 tanıtıldı - Daha hafif, daha güçlüNVIDIA Blackwell Ultra - Yapay zeka performansı yükseliyorTürk AI startup'ı 50M$ yatırım aldıRust 2.0 yolda - Bellek güvenliği yeni seviyede
Mercek360
Ana SayfaYazılım & Güvenlik

Sahte Yapay Zeka Siteleri Hedef Aldı: Kimlik Bilgileri ve MFA Kodları Nasıl Çalınıyor?

Ozan Tankuş6 Ekim 20260 görüntülenme
Paylaş:WhatsApp'ta PaylaşPaylaş
Sahte Yapay Zeka Siteleri Hedef Aldı: Kimlik Bilgileri ve MFA Kodları Nasıl Çalınıyor?
30 Saniyede Özet
Hızlı Bakış
  • Siber saldırganlar, popüler yapay zeka araçlarını taklit eden sahte web siteleri aracılığıyla reklam hesaplarını ve MFA kodlarını hedef alıyor.
  • Gelişmiş tarayıcı içi saldırı teknikleriyle yürütülen bu operasyon, kurumsal ağlar için büyük risk oluşturuyor.

Dijital güvenlik dünyası, son yılların en sinsi ve etkili oltalama (phishing) kampanyalarından biriyle karşı karşıya. Son dönemde ortaya çıkarılan yeni bir siber saldırı dalgası, özellikle reklam hesabı yöneticilerini, medya planlamacılarını ve ajans çalışanlarını hedef alıyor. Saldırganlar; ChatGPT, Gemini, Claude ve Perplexity gibi popüler yapay zeka araçlarının yanı sıra Meta tarafından duyurulan Muse AI agent gibi yeni teknolojilerin sahte kopyalarını oluşturarak kullanıcıların kurumsal erişim anahtarlarını ele geçiriyorlar. Mercek360 olarak detaylarını incelediğimiz bu operasyon, yapay zeka trendlerinin kötü niyetli aktörler tarafından nasıl birer silah haline getirildiğini gözler önüne seriyor.

Sahte Yapay Zeka Araçlarıyla Kurumsal Hesap Avı

Siber suçluların kurduğu tuzak, ilk bakışta son derece meşru bir yapay zeka hizmeti sunuyormuş gibi tasarlanmış sahte web siteleri üzerinden işliyor. Bu zararlı sayfalar, özellikle reklamverenlerin hedef kitleye ulaşmasına yardımcı olacağı, reklam brief'leri hazırlayacağı ve kampanya bütçelerini denetleyeceği iddialarıyla kullanıcıları cezbediyor. Reklam ajansları ve işletmeler, bu sözde yapay zeka araçlarının sunduğu avantajlardan yararlanmak için kendi reklam hesaplarını bu platformlara bağlamak zorunda bırakılıyorlar.

Ancak kurbanlar "Bağlan" (Connect) butonuna tıkladıklarında, karşılarına tamamen gerçeğini taklit eden sahte bir Google veya kimlik doğrulama penceresi çıkıyor. Adres çubuğunda accounts.google.com gibi meşru uzantıları gösteren bu pencereler, aslında arka planda çalışan sofistike bir oltalama altyapısının parçası olarak tasarlanmış durumda. Bu noktada ele geçirilen kurumsal hesaplar, saldırganların dolandırıcılık amaçlı reklam kampanyaları yürütmesi ya da bu hesapları karaborsada diğer siber suçlulara yüksek fiyatlarla satması için kullanılıyor.

Tarayıcı İçi (Browser-in-the-Browser) Saldırıların Anatomisi

Güvenlik araştırmacılarının incelediği bu kampanyanın arkasındaki en kritik teknik detay, Browser-in-the-Browser (BitB) adı verilen oltalama yöntemi. İlk kez 2022 yılının Mart ayında bir siber güvenlik araştırmacısı tarafından kavramsallaştırılan bu teknik, meşru bir tarayıcı penceresi içinde tamamen sahte bir tarayıcı penceresi (iframe) oluşturulmasına dayanıyor. Kullanıcı, adres çubuğundaki güvenli ibareleri ve gerçekçi arayüzü gördüğü için bunun resmi bir giriş ekranı olduğuna inanıyor.

Island adlı tarayıcı güvenliği şirketinin raporuna göre, söz konusu saldırı kiti Windows, macOS, iOS ve Android dahil olmak üzere tüm popüler işletim sistemlerini ve tarayıcı stillerini destekliyor. Hatta sistem, karanlık mod (dark-mode) desteğiyle bile donatılmış durumda. Kurban BitB akışına kapıldığında süreç otomatik botlar tarafından değil, doğrudan canlı insan operatörler tarafından yönetiliyor. Saldırganlar arka planda süreci anlık olarak kontrol ederek şu adımları atabiliyor:

  • Kurbanın şifresini üç kez girmesini istemek
  • İki aşamalı doğrulama (MFA) korumalarını aşmak için SMS veya authenticator kodları talep etmek
  • Okta onay istekleri veya Google onay ekranları pop-up'ları fırlatmak
  • Kurbanın girdiği kodları reddederek onları bekleme ekranında tutmak veya oltalama akışını istedikleri an sonlandırmak

Next.js ve Socket.IO Altyapısıyla Genişleyen Operasyon

Araştırmacılar, bu kampanyanın arkasındaki altyapıyı incelediklerinde saldırının sadece yapay zeka temalı sahte sitelerle sınırlı olmadığını keşfettiler. Aynı operasyonun geçmişte sahte işe alım fırsatları ve para iadesi sayfaları gibi farklı lures (olta) senaryoları da kullandığı belirlendi. Tüm bu zararlı web sayfalarının Next.js ve Socket.IO teknoloji yığınını paylaştığı, ortak API uç noktalarına sahip olduğu ve genellikle Vercel ön yüzleri ile Railway veya Render arka uçlarını kullandığı tespit edildi.

Saldırının izleri, kötü yapılandırılmış halka açık GitHub depoları sayesinde Mart ayına kadar sürülebildi. Saldırganların kullandığı Telegram komuta-kontrol kanalının yüzlerce kurban başvurusu aldığı, ancak bu rakamın doğrudan başarılı olan ele geçirmeleri tam olarak yansıtmadığı ifade ediliyor. BitB saldırıları her ne kadar son derece aldatıcı ve profesyonel görünse de, dikkatli bir göz için tespiti aslında oldukça kolaydır. Gerçek tarayıcı pencerelerinden farklı olarak, bu sahte iframe pencereleri ana tarayıcı penceresinin dışına taşınamaz veya yeniden boyutlandırılamaz; bu da temel bir açık olarak güvenlik uzmanlarının dikkatinden kaçmıyor.

Güvenlik Uzmanlarından Uyarılar ve Geleceğe Bakış

Island araştırmacılarının raporuna göre, bu gelişmiş oltalama platformu Google, Meta, TikTok ve Okta oturum açma iş akışlarını eksiksiz olarak destekliyor. Komutlar Socket.IO olayları üzerinden iletilirken, trafik yerel olarak yeniden oluşturulmuş sağlayıcı arayüzleri sayesinde maskeleniyor. Bu durum, trafiğin sanki tamamen bağımsız ve meşru bir yapay zeka ürünü ile uygulama arka ucu arasında gerçekleşiyormuş gibi görünmesini sağlıyor.

Yapay zeka teknolojilerinin iş dünyasında hızla benimsenmesi, ne yazık ki siber saldırganların da bu alanı en verimli oltalama vektörlerinden biri olarak kullanmasına zemin hazırlıyor. Kurumların ve özellikle dijital pazarlama ajanslarının, çalışanlarını bu tür sofistike tarayıcı içi saldırılara karşı eğitmesi, donanım tabanlı MFA anahtarları (FIDO2/WebAuthn) gibi gelişmiş kimlik doğrulama katmanlarını zorunlu kılmaları hayati önem taşıyor. Mercek360 olarak gelişmeleri yakından takip etmeye ve dijital ekosistemdeki güvenlik açıklarını okuyucularımıza aktarmaya devam edeceğiz.

Orijinal Haber Kaynağı:bleepingcomputer.com
siber-guvenlikyapay-zekaoltalamadijital-guvenlikveri-guvenligi
Paylaş:WhatsApp'ta PaylaşPaylaş
Ozan Tankuş

Ozan Tankuş

Doğrulanmış Editör

Mercek360 kurucu editörü ve kıdemli teknoloji analisti. Kurumsal bilişim altyapıları, bulut teknolojileri, yapay zeka sistemleri ve tüketici elektroniği alanlarında uzmanlaşmış olup küresel teknoloji gündemini tarafsız ve derinlemesine incelemektedir.