Yapay Zekâ Destekli Kimlik Avı Saldırıları Güvenlik Yaklaşımlarını Değiştiriyor
Yapay zekâ destekli kimlik avı saldırıları, yıllardır kullanılan alan adı ve URL tabanlı engelleme yöntemlerini hızla etkisiz hâle getiriyor. Güvenlik araştırmaları, saldırganların artık sahte internet sitelerini dakikalar içinde oluşturabildiğini, kullandıkları altyapıyı ise tespit edilmeden önce değiştirerek geleneksel blocklist sistemlerinin gerisinde kaldığını ortaya koyuyor. Uzmanlar, yeni dönemde saldırı göstergeleri yerine saldırı tekniğini izleyen güvenlik yaklaşımlarının öne çıkacağını belirtiyor.
Kimlik Avı Altyapıları Eskisinden Çok Daha Kısa Süre Kullanılıyor
Push Security tarafından paylaşılan araştırmaya göre kimlik avı alan adlarının yüzde 89’u iki günden kısa süre aktif kalıyor. Yalnızca yüzde 6,5’lik bölüm 15 günden uzun süre çevrim içi kalırken saldırganlar her operasyon için yeni altyapı kurmayı tercih ediyor. Bu durum, zararlı alan adlarının güvenlik veritabanlarına eklenmesinden önce saldırı kampanyalarının sona ermesine neden oluyor.

Saldırganlar yalnızca alan adlarını değiştirmekle yetinmiyor. Cloudflare Workers, Vercel, Railway, Microsoft SharePoint, Google Firebase, Google Sites, Atlassian ile Adobe gibi güvenilir platformlar da saldırı zincirinin parçası hâline getiriliyor. Bot koruma sistemleri, tarayıcı parmak izi kontrolleri ile yönlendirme zincirleri kullanıldığı için otomatik analiz araçları çoğu zaman gerçek zararlı içeriğe ulaşamıyor.
Üretken yapay zekâ araçları, yalnızca bir ekran görüntüsünden hareketle gerçeğine son derece benzeyen giriş ekranları hazırlayabiliyor. Her saldırıda farklı kaynak kodu üretildiği için statik imza tabanlı güvenlik çözümleri aynı yapıyı ikinci kez yakalamakta zorlanıyor. Güvenlik uzmanları, yapay zekânın saldırı maliyetini düşürdüğünü, yeni kimlik avı kitlerinin ise çok daha kısa sürede geliştirildiğini ifade ediyor.
Araştırmada Device Code Phishing yönteminin son iki yılda hızla yaygınlaştığına da dikkat çekiliyor. İlk olarak devlet destekli gruplarda görülen teknik, bugün çok sayıda Phishing-as-a-Service platformunda standart özellik olarak sunuluyor. Benzer şekilde AiTM phishing araçları da kullanıcıların oturum çerezlerini gerçek zamanlı ele geçirerek çok faktörlü kimlik doğrulamasını aşabiliyor.
Araştırmacılar, saldırıların sürekli değişen alan adları yerine ortak davranışlarına odaklanmanın daha kalıcı sonuç verdiğini vurguluyor. ClickFix saldırılarında kullanıcıların panosuna zararlı komut kopyalanması, OAuth yönlendirmelerinin kötüye kullanılması veya AiTM phishing sırasında oturumun araya giren sunucular üzerinden aktarılması, altyapı değişse bile aynı davranış modelini koruyor.
Push Security, kendi tehdit avcılığı sistemiyle yalnızca son üç ay içinde 60’tan fazla kurumu hedef alan yeni kimlik avı tekniklerini saldırılar yaygınlaşmadan önce tespit ettiğini açıkladı. Güvenlik sektöründe yaşanan dönüşüm, URL veya alan adına dayalı koruma anlayışının yerini tarayıcı oturumlarını analiz eden davranış odaklı güvenlik teknolojilerine bıraktığını gösteriyor. Yapay zekâ saldırganların üretim hızını artırırken savunma tarafında da araştırma, analiz ile gerçek zamanlı davranış tespiti her zamankinden daha kritik hâle geliyor.









