İçerik Haritası
ClickFix tehdidi, yapay zeka ile artık daha da korkutucu
Rapordaki datalar, AI takviyeli atakların %54 üzere şaşırtan bir tıklama oranına ulaştığını gösterirken, AI kullanılarak hazırlanmayan akınların tıklama oranı yalnızca %12’de kaldı. Microsoft, AI’nin dolandırıcılık karlılığını potansiyel olarak 50 kata kadar artırdığını argüman ediyor. Bu büyük getiri, AI’yi şimdi kullanmayan siber hatalıların da bu teknolojiyi süratle benimsemesini teşvik edecek en kıymetli faktör olarak görülüyor.
Suçlular, AI sayesinde kurbanların mahallî lisanlarında, daha dilbilgisel açıdan gerçek ve inandırıcı yemler kullanarak daha maksatlı ve şahsileştirilmiş kimlik avı e-postaları hazırlayabiliyor. Microsoft, hücumların etkinliğindeki ve ölçeğindeki bu artışı, “geçtiğimiz yıl kimlik avında yaşanan en değerli değişim” olarak nitelendiriyor.
Suçluların yeni favorisi: Çok basamaklı toplumsal mühendislik
Siber hatalılar, yapay zekanın sağladığı dayanakla taarruzların verimliliğini ve aktifliğini artırıyor. AI, kimlik avı e-postalarını otomatikleştirmenin yanı sıra, makûs maksatlı yazılım oluşturmayı, güvenlik açıklarını taramayı ve toplumsal mühendislik taarruzları için amaç belirlemeyi de kolaylaştırıyor. Üstelik AI, ses klonlama ve deepfake görüntüler üzere yeni araçlar sağlayarak siber tesir operasyonlarını daha da karmaşık hale getiriyor.
Finansal motivasyonlu hatalıların yanı sıra, Microsoft Müşteri Güvenliği ve İtimadından Sorumlu Lider Yardımcısı Amy Hogan-Burney, ulus-devlet aktörlerinin de AI’yi siber tesir operasyonlarına süratle dahil ettiğini belirtiyor. Microsoft, Temmuz 2023’te hükümet takviyeli kümelerden sıfır AI üretimli içerik örneği belgelemişken, bu sayının yalnızca bir yıl içinde (Temmuz 2024 itibarıyla) yaklaşık 225 örneğe yükseldiğini kaydetti.
Ancak, Microsoft’un raporu, birçok kuruluşun karşı karşıya olduğu en acil riskin hala maddi kar elde etmeye odaklanmış siber hatalılar olduğunu gösteriyor. Bilinen saiklerle gerçekleştirilen hücumların en az %52’si finansal motivasyonluyken, casusluk maksatlı ulus-devlet hücumları yalnızca %4’te kaldı.
ClickFix dur durak bilmiyor
Rapor devrinde ortaya çıkan yeni ve değerli bir hücum metodu ise ClickFix olarak görülüyor. Kullanıcıları legal düzeltmeler yahut sistem istemleri kisvesi altında kendi makinelerinde berbat hedefli komutlar çalıştırmaya ikna eden bu toplumsal mühendislik tekniği, klasik kimlik avı savunmalarını aşabiliyor. Diğer bir deyişle Clickfix, kullanıcıyı kandırarak ziyanlı komutları şahsen kendisinin çalıştırmasını sağlıyor. Microsoft Defender Uzmanları’nın gözlemlediği en yaygın birinci erişim formülü (%47) ClickFix olurken, klâsik kimlik avı ise %35’te kaldı.
Bu durum, tehdit aktörlerinin artık kolay kimlik avı usullerine güvenmek yerine, teknik istismarları, toplumsal mühendisliği ve legal platformlar aracılığıyla kaçmayı birleştiren çok evreli hücum zincirleri kullandığını gösteriyor. Saldırganlar, e-posta bombardımanı ve sesli kimlik avı (vishing) aramalarını birleştirerek BT dayanağı üzere davranıp kurbanın inancını kazanıyor ve uzaktan erişim elde ederek sisteme berbat gayeli yazılımlar yüklüyor. Bu, siber güvenliğin artık yalnızca e-postalara dikkat etmekten ibaret olmadığını, çok daha sofistike ve insan odaklı taarruzlarla karşı karşıya olduğumuzu kanıtlayan bir durum.
Chip Alıntıdır…


