APTYüksek

Çin bağlantılı TA419, Beyaz Saray ve Anthropic isimlerini kullanarak yapay zekâ uzmanlarını hedef aldı

Proofpoint'e göre Çin bağlantılı TA419 grubu, ABD'li yapay zekâ politikası isimlerini taklit ederek düşünce kuruluşu ve üniversite uzmanlarının kimlik ve oturum bilgilerini çalmaya çalıştı.

Çin bağlantılı TA419, Beyaz Saray ve Anthropic isimlerini kullanarak yapay zekâ uzmanlarını hedef aldı

Kısaca

  • Proofpoint, kampanyayı en az Nisan 2025'ten beri izlenen Çin bağlantılı casusluk grubu TA419'a bağladı
  • Tuzak e-postalarda eski Beyaz Saray yetkilisi Lynne Parker, ekonomist Heidi Crebo-Rediker ve kıdemli bir Anthropic çalışanı taklit edildi
  • Değiştirilmiş Frameless BitB aracıyla hazırlanan sahte OneDrive giriş pencereleri, MFA'yı atlatarak kimlik ve oturum bilgisi topladı
  • Proofpoint belirli bir mağdur adı vermedi ve ele geçirilen hesap olduğunu doğrulamadı

Proofpoint'in 1 Ekim'de yayımladığı araştırmaya göre TA419 olarak izlenen Çin bağlantılı bir siber casusluk grubu, tanınmış politika isimlerini taklit eden kimlik avı e-postalarıyla ABD'de yapay zekâ politikası üzerine çalışan uzmanları hedef aldı. Düşünce kuruluşları, üniversiteler ve hukuk bürolarındaki uzmanlara yönelen kampanya, yalnızca parolaları değil, saldırganların çok faktörlü kimlik doğrulamayı (MFA) atlatmasını sağlayan oturum bilgilerini de çalmak üzere tasarlandı. Proofpoint, faaliyetin ABD'nin yapay zekâ politikasına ilişkin daha geniş Çin istihbarat hedeflerine hizmet ettiğini değerlendiriyor.

Neler oldu?

CyberScoop'un aktardığına göre TA419, temmuz ayında Beyaz Saray Bilim ve Teknoloji Politikası Ofisi'nin eski müdür yardımcısı Lynne Parker ile ekonomist ve dış politika uzmanı Heidi Crebo-Rediker'ı taklit ederek kampanyayı başlattı. E-postalarda alıcılar, sözde bir "Yapay Zekâ Politikası Danışma Komitesi"ne katılmaya ya da yapay zekâ ihracat kontrolleri ve tedarik zincirleri üzerine hazırlanan bir rapora katkı vermeye davet edildi.

CyberScoop'a göre grup, şubat ayındaki ayrı bir operasyonda kıdemli bir Anthropic çalışanını taklit ederek ABD'li bir düşünce kuruluşundaki yapay zekâ politikası analistinden şirketin modellerinin askeri kullanımlarına dair görüş istedi. Anthropic'in kendi sistemlerinin etkilendiğine dair bir bulgu bulunmuyor. Proofpoint, TA419'un Nisan 2025'ten bu yana ABD ve Japon düşünce kuruluşları, savunma yüklenicileri, üniversiteler ve hukuk bürolarıyla bağlantılı kişileri hedef aldığını belirtti.

Teknik detaylar

CyberScoop ve Help Net Security'nin aktardığı Proofpoint bulgularına göre ilk e-postalarda bağlantı yer almıyor, amaç yalnızca bir yazışma başlatıp güven kazanmaktı. Hedef yanıt verdiğinde grup, birkaç web sitesi üzerinden yönlendirme yaparak sahte bir Microsoft OneDrive giriş sayfasına çıkan kısaltılmış bir bağlantı gönderdi.

Proofpoint tekniği "ortadaki saldırgan" (AitM) kimlik avı olarak tanımladı. Grup, açık kaynak Frameless BitB aracının değiştirilmiş bir sürümüyle Chrome giriş ekranını taklit eden sahte bir tarayıcı penceresi gösterdi; Help Net Security'ye göre ziyaretçileri elemek için Cloudflare Turnstile kontrolleri de kullanıldı. Kurbanlar parolalarını girip MFA adımını tamamlarken saldırganlar oluşan oturum bilgisini ele geçirebiliyordu. CyberScoop'a göre TA419, Heritage Foundation, Dünya Ekonomik Forumu ve Japonya-Tayvan Değişim Derneği'ni andıran alan adları da kaydetti.

Kimler etkileniyor?

Kampanya belirli bir ürünü değil, bireyleri hedef alıyor. Proofpoint belirli mağdurların adını vermedi ve herhangi bir hesabın ele geçirildiğini doğrulamadı. Aynı gün konuyu aktaran The Record, Cisco Talos ve Symantec'in Asya genelinde hükümetleri ve kurumları hedef alan Çin bağlantılı kampanyalara ilişkin ayrı araştırmalarına da dikkat çekti; bu da politika ve teknoloji hedeflerine yönelik daha geniş bir ilgiye işaret ediyor.

Ne yapmalı?

Yapay zekâ, teknoloji veya ulusal güvenlik politikası alanında çalışan kurumlar; komite, rapor ya da danışmanlık davetleri içeren beklenmedik e-postalara, özellikle ikinci mesajda kısaltılmış bağlantı geldiğinde, temkinli yaklaşmalı. FIDO2 güvenlik anahtarları veya passkey gibi kimlik avına dayanıklı MFA yöntemleri, oturum çalmaya dayalı saldırılara karşı tek kullanımlık kodlardan çok daha etkili. Güvenlik ekipleri OneDrive veya Microsoft 365 girişlerinin ardından gelen olağandışı oturum açmaları izlemeli ve şüpheli hesaplarda aktif oturumları sonlandırmalı.

Kaynaklar

Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.