Çin Bağlantılı Hackerlar, Yapay Zekâ Politikası Uzmanlarını Kimlik Avı Saldırılarıyla Hedef Aldı
Çin ile bağlantılı TA419 adlı siber tehdit grubu, ABD’deki düşünce kuruluşları, üniversiteler ve hukuk firmalarında çalışan yapay zekâ politikası uzmanlarını hedef alan kimlik avı saldırıları düzenledi. Proofpoint araştırmacıları, Temmuz ayında gerçekleşen kampanyada tanınmış politika uzmanlarının ve Anthropic yöneticilerinin kimliklerinin taklit edildiğini belirledi. Saldırganlar, Microsoft 365 hesap bilgilerini ele geçirmek için sahte giriş ekranları ile çok aşamalı URL yönlendirmelerinden yararlandı.
TA419, Yapay Zekâ Politikası Uzmanlarına İş Birliği Teklifleri Gönderdi
Proofpoint’in araştırmasına göre TA419, Temmuz ayında eski Beyaz Saray Bilim ve Teknoloji Politikası Ofisi yöneticilerinden Lynne Parker ile ekonomist ve dış politika uzmanı Heidi Crebo-Rediker adına sahte e-postalar gönderdi. Grup, başka bir saldırıda ise Anthropic’in üst düzey bir çalışanını taklit ederek ABD merkezli bir düşünce kuruluşunda görev yapan yapay zekâ politikası analistine ulaştı.
Saldırganlar, söz konusu analistten Claude modelinin askerî sistemlere entegrasyonu hakkında görüş bildirmesini istedi. İlk temas mesajları, alıcıya bir “Yapay Zekâ Politikası Danışma Komitesi”ne katılma veya ortak çalışma yürütme teklifi sunan olağan yazışmalar gibi hazırlandı.
Kampanyanın ilk aşamasında güven oluşturmaya çalışan saldırganlar, alıcının teklife yanıt vermesiyle birlikte çok aşamalı bir bağlantı yönlendirme sürecini devreye aldı. Yönlendirme zinciri, kurbanı saldırganın kontrolündeki kimlik avı altyapısına taşıdı.
Proofpoint, saldırının kimlik bilgilerini ele geçirmek için Adversary-in-the-Middle (AitM) tekniğini kullandığını bildirdi. TA419, açık kaynaklı Frameless BitB aracının özelleştirilmiş bir sürümünden yararlanarak web sayfasının içinde sahte bir tarayıcı penceresi oluşturdu.
Sahte pencere, OneDrive dosya paylaşım sayfasını andıran bir arayüzün üzerine yerleştirilmiş Microsoft oturum açma ekranı biçiminde tasarlandı. Sistem, kullanıcının giriş bilgilerini gerçek Microsoft altyapısına iletirken saldırganların parola, çok faktörlü kimlik doğrulama kodu ve oturum çerezlerini toplamasına olanak tanıdı.
Saldırganlar, alan adlarının arka uç sunucu IP adreslerini gizlemek için Cloudflare’ın içerik dağıtım ağından yararlandı. Proofpoint, kampanyada kullanılan alan adlarının çoğunun NameSilo üzerinden kaydedildiğini aktardı.
Bu yöntem, yalnızca parola hırsızlığıyla sınırlı kalmayan bir risk oluşturuyor. Oturum çerezlerinin ele geçirilmesi, saldırganların kimlik doğrulama sürecini aşarak mevcut oturumları kullanmaya çalışmasına da zemin hazırlıyor.
Proofpoint, TA419’un en az Nisan 2025’ten bu yana ABD ve Japonya merkezli düşünce kuruluşları, savunma yüklenicileri, üniversiteler ve hukuk firmalarındaki kişileri hedef alan kimlik avı kampanyaları yürüttüğünü belirtti. Araştırmacılar, grubun faaliyetlerini Çin ile bağlantılı ve casusluk motivasyonlu bir tehdit faaliyeti olarak değerlendiriyor.
Proofpoint tehdit istihbaratı analisti Mark Kelly, grubun savunma, ulusal güvenlik, enerji, uluslararası ilişkiler ve dış politika alanlarına düzenli ilgi gösterdiğini söyledi. Kelly’ye göre yapay zekâ politikası uzmanlarının hedef alınması, grubun önceki faaliyet alanlarından kopuş anlamına gelmiyor; mevcut hedef kümesinin genişlemesini temsil ediyor.
Proofpoint, kampanyanın ABD’de yapay zekâ politikası ve düzenlemelerine ilişkin gelişmeleri takip etme, stratejik yapay zekâ rekabetini anlama ve ihracat kontrolleri gibi kritik teknoloji başlıklarında istihbarat toplama hedefleriyle bağlantılı olabileceğini değerlendiriyor.
Proofpoint, iki yıl önce UNK_SweetSpecter adlı Çin bağlantılı grubun üretken yapay zekâ alanında çalışan Batılı kuruluşları hedef alan benzer bir kampanyasını ortaya çıkarmıştı. Söz konusu faaliyetler akademi, kamu kurumları ve OpenAI çalışanlarının da aralarında bulunduğu özel yapay zekâ şirketlerindeki kişilere yönelmişti.
Araştırma şirketi, Çin ile bağlantılı tehdit aktörlerinin yapay zekâ tedarik zinciri açısından önem taşıyan yarı iletkenler ve nadir toprak elementleri gibi sektörleri de düzenli olarak hedef aldığını belirtiyor. Bu faaliyetler, teknoloji geliştirme süreçlerinin yanı sıra stratejik üretim ve tedarik ağlarına ilişkin bilgilerin de saldırganların ilgi alanında bulunduğunu gösteriyor.
Proofpoint, TA419 faaliyetlerinin hedefinde olabilecek kurumlara kimlik avına dayanıklı ve kaynağa bağlı kimlik doğrulama yöntemlerini, özellikle geçiş anahtarlarını (passkey) değerlendirmelerini öneriyor. Kullanıcıların ise beklenmedik iş birliği tekliflerini doğrulamadan bağlantılara tıklamaması ve gönderenin kimliğini farklı bir iletişim kanalı üzerinden kontrol etmesi gerekiyor.
Mark Kelly, TA419’un Çin hükümetinin ilgi duyduğu teknolojiler ve coğrafyalarda çalışan düşünce kuruluşları ile politika uzmanlarını hedef almaya devam edeceğini öngördüklerini belirtti. Kelly ayrıca grubun gelecekteki kampanyalarında gerçek konu uzmanlarının kimliklerini taklit etmeyi sürdürebileceğini ifade etti.









