Huntress Güvenlik Operasyonları Merkezi'nin son dokuz ayda yaptığı gözlemlere göre, yapay zekâ platformlarındaki bazı güvenilir özellikler yeni bir saldırı yüzeyine dönüştü. Saldırganlar, yapay zekâ modellerine veya bunları geliştiren şirketlere doğrudan saldırmak yerine paylaşılabilir içerikleri, herkese açık olarak yayımlanan küçük uygulamaları ve bu platformların kullanıcılarına ulaşmak için ücretli arama sonuçlarını istismar etti.
Huntress'in tespit ettiği yollar arasında Claude Artifacts içeriği, Claude konuşmalarına ait paylaşım bağlantıları ve dizine eklenebilen ChatGPT ile Grok konuşmaları bulunuyor. Bu kampanyalar, içeriğin tanınmış bir alan adı içinde yer almasından ve kullanıcıların aşina olduğu bir tasarıma sahip olmasından yararlanıyor; böylece indirme talimatları veya kod komutları meşru görünüyor. Hizmet sağlayıcı içeriği saatler veya günler içinde kaldırsa bile bu kısa süre kurbanlara ulaşmak için yeterli olabilir.
FakeAgent kampanyası Claude Artifacts'ı istismar ediyor
Huntress, temmuz ayında FakeAgent adını verdiği ve 29'dan fazla kuruluşu etkileyen bir kampanya tespit etti. Kampanya, Claude platformuna ait gerçek bir alan adı olan claude.ai üzerinde barındırılan kötü amaçlı bir Claude Artifact oluşturulmasıyla başladı. Habere göre saldırganlar, herkese açık Artifacts'ın hafif gösterimler için tasarlanmasından ve genel bir uyarı dışında kapsamlı bir incelemeye tabi tutulmamasından yararlanarak sahte bir Claude Desktop uygulaması indirme sayfası tasarladı.
Bing'de Claude Desktop uygulamasını arayan kullanıcılar sahte sayfaya ulaşıyor, ardından indirme bağlantısı SectopRAT kötü amaçlı yazılımını dağıtan harici bir alan adına yönlendiriyordu. Huntress Artifact hakkında bildirimde bulunduktan sonra Anthropic bunu 22 Temmuz'a kadar kaldırdı, ancak aynı yönlendirme alan adıyla bağlantılı etkinlik ağustos boyunca devam etti.
Paylaşım bağlantısının içinde sahte kurulum kılavuzu
Başka bir olayda, Google'da “Mac'te Claude” araması yapıldığında görünen ücretli bir reklam, Apple Destek tarafından yayımlanmış bir kurulum kılavuzu gibi davranan bir claude.ai/share bağlantısına yönlendirdi. Sayfanın Anthropic'in alan adı içinde bulunması, site adresindeki farklılık veya sertifikayla ilgili bir uyarının görünmesi gibi alışılmış uyarı işaretlerini ortadan kaldırdı.
Kılavuz, kurbandan Terminal'e bir curl komutu yapıştırmasını istedi; bu işlem, veri hırsızı MacSync kötü amaçlı yazılımının kurulmasıyla sonuçlanan altı aşamalı bir zinciri başlattı. Hedeflenen veriler arasında çerezler, kimlik bilgileri, Keychain sırları, Telegram oturumları, SSH anahtarları ve bulut anahtarları yer alıyordu.
Pratikte ne değişiyor?
Vakalar, içeriğin tanınmış bir platform içinde görünmesinin artık güvenli olduğuna dair yeterli kanıt olmadığını gösteriyor. Bağlantı alan adı açısından doğru olabilir; ancak talimatlar, indirme hedefi veya çalıştırılması istenen komut kötü amaçlı olabilir. Huntress ayrıca ChatGPT ve Grok'ta arama sonuçlarını ve dizine eklenmiş konuşmaları zehirlemeye dayanan başka bir model de tespit etti. Bu modelde, macOS'ta yer açmanın yolunu arama gibi sorun giderme taleplerine sağlıklı çözümler yerine ClickFix tarzı talimatlar gösteriliyor.
Kullanıcılar ve destek ekipleri açısından en önemli sonuç, yalnızca platform adına veya alan adına güvenmek yerine talimatların kendisini, dosyaların kaynağını ve komutları inceleme gerekliliğidir. Kullanılabilir kaynakta son modele ilişkin ayrıntılar sınırlı olduğundan, yalnızca bu kaynağa dayanarak kapsamını veya kurban sayısını tam olarak belirlemek mümkün değildir.