Gambit Security, 10 15 Eylül arasında 105 saldırı projesinin başlatıldığını ve en az 27 şirketin farklı düzeylerde ihlal edildiğini bildirdi. Kampanyada DeepSeek, Kimi ve eski bir Claude sürümünün; Strix, Cairn ve Hermes adlı açık kaynak ajan çerçeveleriyle kullanıldığı bildirildi.
YayımlayanGPT-5.6 Terra ile düzenlendiGörseller GPT Image 2 ile oluşturuldu
Research answer

Create a landscape editorial hero image for this Studio Global article: How did a Chinese-speaking hacker reportedly use about $8,000 of AI-model access and the open-source agent frameworks Strix, Cairn, and Herm. Article summary: The reported campaign illustrates AI agents being used as an inexpensive, largely unattended intrusion pipeline—not evidence that the models acted independently of an operator. Public reporting attributes it to a Chinese. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Araştırmacıların bildirdiği perakende odaklı siber suç kampanyası, bir operatörün birden fazla yapay zekâ modelini ve açık kaynak ajan çerçevelerini bir araya getirerek saldırı zincirinin büyük bölümünü otomatikleştirebildiğini gösteriyor. Buradaki kritik nokta, bir modelin işletmelere saldırmaya kendi başına karar vermesi değil. İddiaya göre operatör; keşif, istismar girişimleri, ödeme verisi toplama ve iz temizleme işlerini ölçekli yürütebilen ajan sistemlerini yapılandırdı ve yönetti. 8
Gambit Security, maddi kazanç amacı güden bir aktörün Strix, Cairn ve Hermes adlı üç açık kaynak yapay zekâ ajan çerçevesini, sınırlı gözetimle çevrim içi perakendecilere karşı kullandığını açıkladı. Faaliyetin Temmuz 2026’da başladığı ve araştırma yayımlandığında sürdüğü bildirildi. 8
Gambit’e göre yalnızca 10-15 Eylül arasındaki beş günde 105 saldırı projesi başlatıldı; en az 27 şirket değişen düzeylerde ihlal edildi. 8 Ayrı haberlere göre hedef kapsamı 100 kuruluşa kadar çıkmış olabilir ve model erişimi için yapılan harcama yaklaşık 8.000 ABD doları seviyesindeydi.
7
Aktör, “Çince konuşan” olarak tanımlandı. Bu ifade, araştırmacıların dil ve operasyonel izlere dair gözlemlerini yansıtır; tek başına operatörün kimliğini, vatandaşlığını veya herhangi bir devletle bağını kanıtlamaz.
Haberler; DeepSeek ve Kimi modellerinin yanı sıra eski bir Claude sürümünün, Strix, Cairn ve Hermes üzerinden kullanıldığını aktarıyor. 7
13 Bu araçların tek bir çok amaçlı sistem gibi değil, otomatik iş akışında farklı görevleri üstlenecek biçimde konumlandırıldığı bildirildi.
Raporlanan süreç, genel hatlarıyla şöyleydi:
Bu tablo önemli; çünkü otomasyon, kötü niyetli bir iş akışının çok sayıda hedefte tekrar edilmesi için gereken insan emeğini azaltabiliyor. Gambit, şirket başına ek maliyeti onlarca dolar düzeyinde tanımlarken, beş günlük dalgaya ilişkin haberlerde toplam harcama yaklaşık 8.000 dolar olarak verildi. Bu rakamlar soruşturmanın tahminleridir; herhangi bir işletmeye saldırmanın evrensel maliyetini göstermez. 7
8
Kamuya açık bilgilerde tablonun ciddi, ancak henüz eksik olduğu görülüyor. Gambit, 600 binden fazla ödeme kartı kaydının ele geçirildiğini ve düzinelerce ödeme sayfasına skimmer yerleştirildiğini söyledi. 8
19
Forbes, aktörün 10-15 Eylül döneminde en az 30 web sitesine erişim sağladığını yazdı. Buna karşılık, hedef alınan tüm kuruluşlar içindeki başarılı ihlal sayısı net değil. 7 Başka haberlerde, çalınan kayıtların büyük bölümünün ABD’deki kart sahiplerine ait olduğu belirtildi.
6
Eldeki materyalde, etkilenen şirketlerin eksiksiz ve bağımsız doğrulanmış bir listesi kamuya açık değil. Bu ayrım önemli: hedef listesi, ihlal edilmiş site, skimmer yerleştirilmiş ödeme sayfası ve teyit edilmiş veri kaybı bildirimi aynı etki ölçütleri değildir.
Gambit soruşturmasına ilişkin haberlere göre aktör, kullandığı altyapıyı yanlışlıkla açık internette erişilebilir bıraktı. Bu durum, araştırmacıların ajan yapılandırması ve operasyonla ilişkili veriler de dâhil olduğu belirtilen çeşitli bulgulara ulaşmasını sağladı. 13
Bu izler, araştırmacıların kampanyanın bazı bölümlerini yeniden kurmasına ve bunları ihlal edilmiş perakendeciler, ödeme sayfası skimmer’ları ve çalınan kart verisi depolarıyla ilişkilendirmesine imkân verdi. Dolayısıyla 600 bini aşan kayıt sayısı, her etkilenen satıcının tek tek yayımladığı teyitlerden ziyade, açığa çıkan suç altyapısından araştırmacıların bildirdiği bir sayım olarak anlaşılmalı. 8
13
Haberlerde eski bir Claude sürümünün bu araç yığınının parçası olduğu, daha yeni Claude sürümlerinin ise açıkça kötü niyetli talepleri reddettiği belirtildi. 7 Bu, gelişmiş model güvenlik kontrollerinin zararlı siber faaliyet isteklerini geri çevirmeyi hedeflemesiyle uyumlu.
Ancak kamuya açık materyal; ilgili sürümlerin kontrollü teknik karşılaştırmasını, tüm istemleri veya ajan yapılandırmasının tamamını sunmuyor. Bu nedenle, kampanyadan tek bir modelin doğası gereği sorumlu olduğu ya da farkı sadece sonraki sürümlerdeki reddetmelerin açıkladığı sonucuna varmak fazla iddialı olur. Belirleyici unsur, operatörün araçları, erişimi ve iş akışını nasıl tasarladığıydı.
Gambit, kampanyanın sürdüğünü ve aktörün altyapısını yeniden kurduğunu bildirdi. 8 Şirketin araştırması, kampanyanın ölçeği ve yöntemlerine ilişkin başlıca açık kaynak anlatımı oluşturuyor. Shadowserver Foundation ise doğrulanmış ağ sahiplerine, hükümetlere ve ulusal CSIRT ortaklarına özel iyileştirme raporları dağıtıyor. Bu kanal, doğrulanmış ihlal istihbaratının sorunu giderebilecek kuruluşlara ulaştırılmasına yardımcı olabilir.
18
Perakendeciler açısından sonuç oldukça pratik: ödeme sayfaları, üçüncü taraf betikler, internete açık yönetim yüzeyleri ve kurtarma süreçleri sürekli izlenmeli. Bildirilen veri silme vakaları, olay hazırlığının yalnızca tespiti değil, geri yüklemeyi de kapsaması gerektiğini hatırlatıyor. Ödeme akışlarında yetkisiz değişikliklerin izlenmesi ve test edilmiş, yalıtılmış yedeklerin korunması özellikle önemli; çünkü saldırganlar keşif ve tekrarlanan denemeleri çok sayıda sitede otomatikleştirebiliyor.
Daha büyük değişim ekonomik: Yapay zekâ ajanları, tekrarlayan saldırı işlerini daha ucuz ve hızlı hâle getirebilir. Fakat operatöre, altyapıya, erişim yollarına ve savunmada kullanılabilecek fırsatlara duyulan ihtiyacı ortadan kaldırmaz. Yanıt da operasyonel olmalı: saldırı yüzeyini azaltmak, değişiklikleri hızla tespit etmek, geri dönüş kapasitesini doğrulamak ve teyitli göstergeleri güvenilir müdahale ortaklarıyla paylaşmak. 8
18
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Gambit Security, 10 15 Eylül arasında 105 saldırı projesinin başlatıldığını ve en az 27 şirketin farklı düzeylerde ihlal edildiğini bildirdi.
Gambit Security, 10 15 Eylül arasında 105 saldırı projesinin başlatıldığını ve en az 27 şirketin farklı düzeylerde ihlal edildiğini bildirdi. Kampanyada DeepSeek, Kimi ve eski bir Claude sürümünün; Strix, Cairn ve Hermes adlı açık kaynak ajan çerçeveleriyle kullanıldığı bildirildi.
600 binden fazla ödeme kartı kaydının çalındığı bildirilse de kamuya açıklanmış, bağımsız biçimde doğrulanmış eksiksiz bir mağdur şirket listesi bulunmuyor.