BleepingComputer'ın bildirdiğine göre Dutch Institute for Vulnerability Disclosure (DIVD), 29 Eylül 2026'da sistemlerinin ihlal edildiğini ve saldırganın ilk ele geçirmeyi izleyen faaliyetler için otonom bir yapay zekâ ajanı kullandığını duyurdu. DIVD, bunun yedi yıllık faaliyeti boyunca yaşadığı ilk ihlal olduğunu söyledi [1].
Arka plan
DIVD, açıkları bulan ve etkilenen sistemleri işleten kuruluşları bilgilendiren kâr amacı gütmeyen bir kuruluştur. Bir saldırganın ilk tutunma noktasından sonraki çalışması, yani istismar sonrası (post-exploitation) aşama, genellikle ağı keşfetmek, kimlik bilgileri toplamak ve sistemler arasında hareket etmekten oluşur. Bu işi bir yapay zekâ ajanı yaptığında, bir operatör komut yazmadan her bir sonraki adıma kendisi karar verir.
Haberin anlattıkları
DIVD, saldırganın önce açıklamadığı bir açığı istismar ettiğini söyledi ve açığın Citrix NetScaler'da olmadığını açıkça belirtti. Ardından otomatik bir ajan devreye girdi. DIVD saldırıyı gürültülü ve düzensiz olarak nitelendirdi ve ajanın sonraki her eylemi kendi başına, yüksek hızda ve özensiz bir mantıkla seçtiğini söyledi [1].
Bu özensizliğe örnek olarak DIVD, ajanın parola püskürtmesinin (password spraying) başarısız olduğunu ve saldırganın kendi girişimlerine engel olduğunu bildirdi. DIVD bunu ajanın kötü eğitildiğinin ve yapılandırıldığının bir işareti olarak yorumladı [1]. Bu yorum DIVD'nin izlerden çıkardığı bir sonuçtur ve haber, bu sonuca nasıl varıldığına dair teknik bir açıklama vermiyor.
DIVD, Hollanda veri koruma otoritesini, Ulusal Siber Güvenlik Merkezi'ni ve polisi bilgilendirdiğini söyledi. Soruşturmayı etkilememek ya da diğer olası mağdurları tehlikeye atmamak için hangi verilere erişildiğini açıklamadı. 1 Ekim'de ayrıntılı bir güncelleme sözü verdi ve aynı açığa maruz kalan diğer kuruluşları belirlediğinde onları bilgilendireceğini söyledi [1].
Mac kullanıcıları için sonuçlar
Haber bir kurumla ilgili ve DIVD'nin iletişimde olduğu kişilerin kişisel verilerinin alındığını söylemiyor [1]. Genel ders şu: Bir saldırganın ajanı hızlı çalışır ve hızlı otomatik faaliyetler iz bırakma eğilimindedir: tekrarlanan başarısız oturum açma girişimleri, olağan dışı bağlantılar ve trafik patlamaları. Bu izler, ortaya çıktıktan kısa süre sonra biri onlara baktığında en yararlı hâldedir.
Öneriler
- Her hesap için benzersiz bir parola kullanın ve iki adımlı doğrulamayı açın; bu, parola püskürtmenin değerini sınırlar.
- İşletim sistemlerini ve internete açık yazılımları güncel tutun; ilk açık bilinen bir giriş noktası sınıfındaydı.
- Ağınızdan bağlanan uygulamaların ve cihazların listesini zaman zaman gözden geçirin.
- Bir kuruluş için, tek bir kaynaktan gelen çok sayıda başarısız oturum açma girişimini izleyin ve bunlar için uyarı oluşturun.
FireAI açısından önemi
FireAI bir kurumun sunucularını değil, bir Mac'i korur ve uzak bir hizmete karşı yürütülen bir parola püskürtme kampanyasını tespit edemez. Bir Mac'te her uygulamanın bağlantılarını Etkinlik sayfasında gösterir, dünya haritası bağlantıların nereye gittiğini gösterir ve bir ülkeye olağan oranının çok üzerinde yapılan bir yükleme, yükleme artışı olarak işaretlenir. FireAI bir artışı kendi başına engellemez.
Sınırlamalar
Haber DIVD'nin kendi açıklamasına ve tek bir basın haberine dayanıyor. Açık, etkilenen veriler ve otonom bir ajana ilişkin teknik kanıtlar henüz kamuya açık değil; DIVD'nin söz verdiği 1 Ekim güncellemesi tabloyu değiştirebilir.
HisnLabs'in FireAI'sini 17 gün ücretsiz deneyin.