Siber güvenlik

Kötü Amaçlı Yapay Zekâ Ajanları 600 Bin Kartın Verilerini Çaldı ve 119 Siteye Veri Kıyma Yazılımı Bulaştırdı

Mali motivasyonlu bir saldırgan, yüzlerce e-ticaret mağazasına saldırmak için açık kaynaklı yapay zekâ ajanı çerçevelerini kullandı; 600 binden fazla kart kaydını çaldı ve en az 119 siteye veri kıyma yazılımı yerleştirdi. Kampanya, otomasyon maliyetinin düşmesinin saldırıların kapsamını genişlettiğini ve veriler çalındıktan sonra silinmeleri yoluyla operasyonel zararlara yol açabileceğini gösteriyor.

2026-09-23
3 dk okuma
32 görüntülenme
certi.news Editorial Team
Kötü Amaçlı Yapay Zekâ Ajanları 600 Bin Kartın Verilerini Çaldı ve 119 Siteye Veri Kıyma Yazılımı Bulaştırdı

Siber güvenlik girişimi Gambit, Temmuz 2026'dan bu yana devam eden ve mali motivasyonlu bir saldırganın e-ticaret mağazalarına geniş ölçekte saldırmak için açık kaynaklı yapay zekâ ajanı çerçevelerini kullandığı bir kampanyayı ortaya çıkardı. 23 Eylül'de yayımlanan bulgulara göre, iki şirketten 600 binden fazla geçerli kart verisi çalındı; en az 119 siteye de ödeme verilerini kıyan yazılımlar yerleştirildi.

Saldırgan yalnızca beş gün içinde 100'den fazla saldırı gerçekleştirdi ve saldırılar en az 27 şirkete karşı farklı başarı oranlarıyla sonuçlandı. Hedefler arasında Fortune 500'de yer alan bir konaklama şirketi, büyük bir Amerikan hava yolu şirketi, ABD'de büyük bir sanayi distribütörü ve çevrim içi bir moda mağazası bulunuyordu.

Saldırı zincirini yürütmek için üç ajan

Operasyon üç araca dayanıyordu. Strix, ana bilgisayarları taramak ve güvenlik açıklarını keşfetmek için kullanılırken Cairn, terminal oturumu veya yönetici yetkileri elde etmek gibi hedefleri gerçekleştirdi. Hermes ise Claude Opus 4.6 modelinden yararlanarak kampanyayı, sızma sonrası faaliyetleri ve taktik karar alma süreçlerini koordine etti.

Strix, 23-31 Ağustos arasında 138 ana bilgisayara karşı 146 kez çalıştırıldı ve toplam 633 saatlik tarama gerçekleştirildi. Hermes ayrıca “SOUL - Red Team Operator” adlı bir kişilik ve 121 beceri içeriyordu; bunların 78'i saldırıyla bağlantılıydı. Araştırmacılar, Çinli olduğuna inanılan insan operatörün hedefleri kısaca belirlediğini ve operasyonların geri kalanını ajanlara bıraktığını belirtti.

Veri kıyma yazılımını yerleştirmek için çeşitli yöntemler

Yazılımı yerleştirme yöntemi, erişim düzeyine, güvenlik açıklarına ve site mimarisine göre değişti. Yöntemler arasında meşru JavaScript dosyalarını değiştirmek, ödeme sayfalarına veya Google Tag bloklarına etiketler eklemek, S3 içeriğini, CDN'leri ve sunucu önbelleğini zehirlemek, veritabanı alanlarını değiştirmek, Kubernetes dağıtımlarını değiştirmek ve yazılım kaldırıldıktan sonra yeniden yüklenmesini sağlayan cron görevleri oluşturmak vardı.

Gambit araştırmacıları saldırganın test sunucusuna erişmeyi başardı ve burada Hermes ajanına yönelik, Magento veritabanlarından kart verilerinin çıkarılıp indirilmesinin ardından bu alanların silinmesi talimatlarını buldu. Bu işlem, birkaç mağazada veri kaybına ve operasyonel aksaklıklara yol açarak veri hırsızlığının yanı sıra yıkıcı bir etki de meydana getirdi.

Pratikte ne değişiyor?

Kampanya, ajanların uzun bir saldırı zincirini yürütmek için ayrıntılı insan talimatlarına ihtiyaç duymadığını ve tarama ile istismar maliyetlerinin düşmesinin günde onlarca şirketi hedeflemeyi daha az deneyimli saldırganlar için de mümkün kılabileceğini gösteriyor. Gambit, OpenRouter hesabının 25 Ağustos'a kadar yaklaşık dört hafta içinde 7005,71 dolar harcadığını tespit etti ve operasyonun toplam maliyetini 12 bin ila 18 bin dolar arasında tahmin etti; hedef başına ortalama maliyet yaklaşık 25 dolardı. Tamamlanan 101 tarama üzerinden hesaplanan ortalama maliyet ise 3,13 dolar ile 79,31 dolar arasında değişti.

Buna göre koruma yalnızca veri kıyma kodunu tespit etmek veya güvenlik açığını kapatmakla sınırlı değil; siteleri işleten kuruluşların veritabanlarının değiştirilmesi, CDN ve S3 kaynaklarının kurcalanması ve yazılımın zamanlanmış görevler aracılığıyla çalışmaya devam etmesi ihtimalini de hesaba katması gerekiyor. Kaynak, bazı mağdurlarda kapsamlı bir hırsızlık ve aksaklık yaşandığını doğruluyor; ancak etkilenen tüm şirketler veya her hedefe nasıl sızıldığı hakkında eksiksiz ayrıntılar sunmuyor.

Haber kaynağı
BleepingComputer
Özgün kaynağı aç ↗
c
Yazar

certi.news Editorial Team

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör