Raporda Çin, Rusya, Kuzey Kore ve İran’la bağlantılı gelişmiş kalıcı tehdit (APT) gruplarının Ocak-Haziran 2026 arasındaki faaliyetleri inceleniyor. Söz konusu grupların Avustralya, Yeni Zelanda, ABD, Ukrayna ve diğer bölgelerdeki kuruluşları, hükümetleri ve kritik altyapıları hedef aldığı belirtiliyor .
TrendAI Siber Suç Araştırmaları Direktörü Robert McArdle, yapay zekânın artık operasyonun kenarında duran bir araç değil, doğrudan operasyonun içine yerleşmiş “bir ekip arkadaşı” hâline geldiğini söylüyor .
Raporda belgelenen vakalardan birinde Çin’le bağlantılı bir grup, hedef ağdaki keşif ve yatay hareket aşamalarını bağımsız biçimde gerçekleştiren bir yapay zekâ ajanı kullandı. Bu aşamalarda ajana doğrudan insan talimatı verilmediği aktarıldı .
Bu gelişme, saldırganın her komutu tek tek yazan bir kişi olmak zorunda olmadığı anlamına geliyor. McArdle’ın uyarısıyla savunma ekipleri, saldırının diğer ucunda komut yazan bir insan yerine belirli bir planı uygulayan bir sistem bulunabileceğini varsaymak zorunda .
Böylece yapay zekâ, insan operatörlere yardımcı olan bir yazılım olmaktan çıkıp saldırı zincirinin aktif ve kısmen otonom bir katılımcısına dönüşüyor .
Çin’le bağlantılı aktörlerin, üretken yapay zekâyı konuşma tabanlı komutlarla zararlı yazılım oluşturmak ve geliştirmek için kullandığı bildirildi. TrendAI bu yaklaşımı “vibe coding” olarak adlandırıyor .
Saldırganlar, yapay zekâyı bir yazılım geliştiriciyle eşli çalışıyormuş gibi kullanarak istismar kodu üretiyor, ardından doğal dil üzerinden yaptıkları yinelemeli yönlendirmelerle kodu iyileştiriyor. Bu yöntem, zararlı yazılım geliştirme döngüsünü hızlandırıyor .
Rapordaki bulgular, saldırganların yeni açıklanan güvenlik açıklarından yararlanmak için savunma ekiplerine giderek daha dar bir zaman aralığı bıraktığını gösteriyor:
TrendAI bu tabloyu “savunma pencerelerinin daralması” olarak tanımlıyor. Bilinen ve sıfır gün açıkları, kamuoyuna açıklandıktan yalnızca birkaç gün sonra saldırılarda kullanılabiliyor. Bu durum, aylık veya üç aylık yama döngülerine güvenen kuruluşların düzeltme yayımlanıp uygulanmadan önce hedef hâline gelme riskini artırıyor .
İran’la bağlantılı aktörlerin ABD’de internete açık operasyonel teknoloji (OT) sistemlerine yönelik doğrudan saldırılar gerçekleştirdiği bildirildi. Bu saldırılarda yakıt tanklarının seviye göstergesi sistemleriyle oynandı .
OT sistemleri, fiziksel süreçleri ve endüstriyel ekipmanları izleyip kontrol eden altyapıları ifade ediyor. Bu nedenle söz konusu vaka, yapay zekâyla güçlendirilen APT faaliyetlerinin yalnızca veri hırsızlığı veya ağ erişimiyle sınırlı kalmayabileceğini; fiziksel güvenlik açısından sonuç doğurabilecek sistemlere de uzanabildiğini gösteriyor .
Kuzey Kore Demokratik Halk Cumhuriyeti (DPRK) ile bağlantılı gruplar, operasyonlarında ticari yapay zekâ araçlarından yararlanırken yaygın kullanılan bir yazılım paketini de zehirledi. Amaç, yazılım tedarik zinciri üzerinden paketi kullanan geliştiricileri ve sonraki aşamadaki hedefleri ele geçirmekti .
Bu yöntemde saldırganın her hedefe ayrı ayrı ulaşması gerekmez. Tek bir bağımlılığın ele geçirilmesi, o yazılıma güvenen çok sayıda geliştirici veya kuruluşun aynı anda risk altına girmesine yol açabilir.
Raporda yapay zekâ kullanımının yanı sıra ADINT olarak adlandırılan “reklam istihbaratı” yöntemi de öne çıkarılıyor. Bu yaklaşım, gerçek zamanlı çevrim içi reklam açık artırmalarından konum ve cihaz verilerinin toplanarak gözetim amacıyla kullanılmasına dayanıyor .
Hedef cihazda zararlı yazılım bırakılmadığı için ADINT faaliyetlerini tespit etmek özellikle zor olabilir. Yöntem, reklam ekosisteminde dolaşan verilerin saldırganlar açısından istihbarat kaynağına dönüşebildiğini gösteriyor .
TrendAI’nin 2026’nın ilk yarısına ilişkin değerlendirmesi, siber tehdit ortamında önemli bir değişime işaret ediyor: Yapay zekâ artık saldırılara eklenen bir özellik değil, saldırı operasyonlarının motoru hâline geliyor.
Savunma ekiplerinin; saldırganların keşif ve ağ içinde ilerleme aşamalarını otonom biçimde yürütebileceğini, yeni açıklardan günler içinde yararlanabileceğini ve geleneksel yama takvimlerini geride bırakabileceğini hesaba katması gerekiyor. Raporun ortaya koyduğu tabloya göre “yalnızca insan tarafından yürütülen saldırı” dönemi sona eriyor.