Bir saldırganın internete açık bıraktığı hazırlık sunucusu, e-ticaret sitelerine yönelik yapay zekâ destekli bir operasyonun izini araştırmacılara açtı. Siber güvenlik şirketi Gambit Security’ye göre Çince konuşan operatör, üç açık kaynaklı ajan aracını kullanarak saldırıları büyük ölçüde kendi hâline bırakabildi. Ancak sunucudaki araçlar ve komutlar, operasyonu yönlendiren bir insan olduğunu da gösteriyordu.
3
5
Üç araç, tek saldırı akışı
Strix güvenlik açıklarını arıyor, Cairn bu açıklardan yararlanarak sistemlere girmeye çalışıyor, Hermes ise saldırı işlerini başlatıp koordine ederken operatöre müdahale imkânı veriyordu. Haberlerde kullanılan yapay zekâ modelleri arasında DeepSeek, Kimi ve Claude’un eski bir sürümü sayılıyor. Erişim sağlanan sitelere, ödeme sırasında girilen kart bilgilerini yakalamak üzere tasarlanmış kodlar yerleştirildiği bildirildi.
1
3
4
Gambit’in kullandığı ifade, saldırıların neredeyse tamamen gözetimsiz yürütüldüğü. Bu, ajanların insan yönlendirmesi olmadan hareket ettiği anlamına gelmiyor. Açıkta kalan altyapıda operatörün kullandığı komutlar da vardı; eldeki bilgiler, her bir saldırıya ne sıklıkla müdahale edildiğini göstermiyor.
3
5
Kaç şirket etkilendi, kaç kart kaydı çalındı?
Araştırmacılar 10–15 Eylül arasında başlatılan 105 saldırı projesini yeniden inceleyebildi ve en az 27 şirketin farklı düzeylerde etkilendiğini belirledi. Bu iki sayı birbirine karıştırılmamalı: Bir saldırı projesinin başlatılması, hedefe mutlaka girildiği anlamına gelmiyor.
2
9
Gambit, 600 binden fazla ödeme kartı kaydının çalındığını bildiriyor; başka bir haber bu toplamı iki mağdurdan alınan verilere bağlıyor. Araştırmacılar, etkilenen sitelerde ödeme sayfasına yerleştirilmiş kart bilgisi toplama kodları da tespit etti. Açıkta kalan altyapı ve bu kodlar operasyonun somut izlerini oluşturuyor; ancak sağlanan kaynaklarda toplam kart sayısının kart kuruluşlarınca bağımsız olarak doğrulandığına ilişkin bir kayıt bulunmuyor.
2
3
4
Maliyet ve beklenmedik zarar
Haberlerde beş günlük harcama yaklaşık 8.000 dolar olarak veriliyor. Operatörün ayrı bir maliyet incelemesinde ise tamamlanan 101 tarama için ortalama 25,46 dolar hesaplanmış. Tarama başına ortalama, başarılı bir sızmanın maliyeti olmadığı gibi beş günlük toplam harcamanın doğrudan dökümü de değil.
1
10
Gambit’e göre zarar kart hırsızlığıyla sınırlı kalmadı: Bir olayda ajanın iz temizleme işlemi, mağdurun verilerini yok etti. Şirket, bulgularını yayımlarken kampanyanın sürdüğünü belirtti. Vaka, insanın yönettiği ajanların çok sayıda saldırı girişimini hızlandırabildiğini ve erişim sağlandıktan sonra amaçlanmayan yıkıcı sonuçlar da doğurabildiğini gösteriyor.
3
Claude’un kullanıldığının bildirilmesi, Anthropic’in bu vakada belirli bir hesap kapatma veya bildirim işlemi yaptığı anlamına gelmiyor. Anthropic, yapay zekânın kötüye kullanımına ilişkin başka çalışmalarında faaliyetleri durdurduğunu ve uygun durumlarda istihbarat paylaştığını anlatıyor; sağlanan kanıtlar bu işlemleri söz konusu e-ticaret kampanyasına bağlamıyor.
1
21