Güvenlik ve Yapay Zeka haberleri

Kimlik avı ve taklit · Yazan FireAI Security & Research Team · Yayınlandı

Proofpoint: TA419, kimlik bilgisi avında yapay zekâ politikası figürlerini ve bir Anthropic çalışanını taklit ediyor

Proofpoint, Çin ile uyumlu TA419'un Temmuz 2026'da sahte bir danışma komitesi ve MFA kodlarını ileten bir tarayıcı içinde tarayıcı sayfasıyla yapay zekâ politikası uzmanlarına kimlik avı yaptığını bildiriyor.

An eye over a fake sign-in window and the FireAI detective mascot, illustrating Proofpoint’s report on TA419 impersonating AI policy figures in credential phishing.

Proofpoint, Çin ile uyumlu bir casusluk aktörü olan TA419'un Temmuz 2026'da, ABD'deki düşünce kuruluşlarında, üniversitelerde ve hukuk sektörü kuruluşlarında yapay zekâ uzmanlarını hedeflemek için önde gelen ekonomistleri ve yapay zekâ politikacılarını taklit ettiği kimlik bilgisi avı kampanyaları yürüttüğünü bildiriyor [1]. Help Net Security bulguları 2 Ekim 2026'da özetledi [2]. Kampanya, hedeflerinin ötesinde de önemlidir; çünkü teknik, parolaları ve MFA kodlarını ileten sahte bir giriş penceresi, bir Microsoft hesabında oturum açan herkese karşı işe yarar.

Arka plan

Kimlik bilgisi avı, bir kurbanı bir oturum açma ekranını taklit eden bir sayfaya gönderir. Tarayıcı içinde tarayıcı saldırısı, bir web sayfasının içine ikna edici bir adres çubuğu dahil sahte bir tarayıcı penceresi çizer; böylece oturum açma penceresi gerçek hizmetten geliyormuş gibi görünür. Proofpoint, burada kullanılan açık kaynaklı aracı Frameless BitB olarak adlandırıyor [1] [2].

Bulgular

Proofpoint, taklit edilen kişileri Beyaz Saray Bilim ve Teknoloji Politikası Ofisi'nin eski Müdür Yardımcısı Lynne Edwards Parker ve bir ekonomist ve dış politika uzmanı olan Heidi Crebo-Rediker olarak adlandırıyor [1]. Şubat 2026'daki daha önceki bir kampanyada aktör, üst düzey bir Anthropic çalışanı gibi davrandı [1] [2].

Help Net Security, ilk iletilerin kurgusal bir Yapay Zekâ Politikası Danışma Komitesi'ne katılma ya da yapay zekâ ihracat denetimleri hakkında bir Senato Komitesi raporuna katkıda bulunma yönünde zararsız davetler olduğunu ve yanıt verenlere gönderilen takip e-postalarının kimlik bilgisi toplama sayfalarına götüren kısaltılmış URL'ler içerdiğini bildiriyor [2]. Proofpoint, Microsoft 365'e yönelik ortadaki saldırgan saldırılarıyla kimlik bilgilerini ve MFA kodlarını yakalayan sayfalarda biten çok aşamalı yönlendirmeleri anlatıyor [1].

Help Net Security'ye göre TA419'un kontrol ettiği alan adları Cloudflare Turnstile denetimleri barındırdı ve ardından kimlik bilgilerini yakalamak için Frameless BitB kullanan sahte OneDrive kimlik avı sayfalarına yönlendirdi [2]. Proofpoint analisti Mark Kelly'nin, o pencerede girilen kimlik bilgilerinin Microsoft'un sunucularına iletildiğini, dolayısıyla parolanın, MFA kodunun ve koşullu erişim denetimlerinin hepsinin geçeceğini belirttiğini aktarıyor [2].

Proofpoint, etkinliğin büyük olasılıkla daha geniş Çin istihbarat hedeflerini desteklediğini ve TA419'un büyük olasılıkla Çin hükümeti için özel ilgi taşıyan teknolojiler ve coğrafyalar üzerinde çalışan düşünce kuruluşlarını ve politika uzmanlarını hedeflemeyi sürdüreceğini değerlendiriyor [1] [2].

Mac kullanıcıları için sonuçlar

Kaynaklar belirli bir meslek grubuna yönelik hedefli bir kampanyayı anlatıyor ve genel halka yönelik saldırılar bildirmiyor [1]. Yöntem bir işletim sistemine özgü değildir: sahte pencere bir web sayfasının içinde çalışır; dolayısıyla bir Mac'teki herhangi bir tarayıcıda görünebilir. Bir hükümet yetkilisinin ve bir yapay zekâ şirketi çalışanının adlarının kullanıldığının bildirilmesi, bir iletinin kimden geldiğini iddia ettiği nedeniyle inandırıcı görünebileceğini gösteriyor.

Öneriler

  1. Proofpoint'in önerdiği gibi, bir komite, rapor ya da belge hakkındaki istenmeyen bir iletiyi tıklamadan önce ayrı bir kanaldan doğrulayın [1].
  2. Proofpoint'in kuruluşlar için önerdiği, passkey gibi kimlik avına dayanıklı kimlik doğrulama kullanın [1].
  3. Yalnızca e-postayla tanışılmış bir kişiden gelen takip iletisindeki kısaltılmış bağlantılara karşı temkinli olun.
  4. Belge hizmetini, oturum açmak için bir bağlantıyı izlemek yerine adresini yazarak ya da kayıtlı bir yer işareti kullanarak açın.
  5. Beklenmedik bir sayfada bir parola ya da MFA kodu girildiyse parolayı değiştirin, etkin oturumları iptal edin ve kuruluşa bildirin.

FireAI açısından önemi

FireAI, tek bir Mac için bir güvenlik duvarıdır. İsteğe bağlı tehdit listeleri açıkken FireAI, Phishing Army ve OpenPhish dahil herkese açık listeleri günde bir kez indirir ve bir listenin doğruladığı eşleşmeyi engelleyebilir; trafiğin kendisi listelere hiçbir zaman gönderilmez. Ayrıca şifreli bir bağlantının şifrelemeden önce duyurduğu web sitesi adını da okur; bu, şifre çözmeden derin inceleme bölümünde anlatılıyor.

FireAI, bir listede olmayan bir kimlik avı sayfasını, bunun gibi bir kampanyanın kullandığı yeni bir alan adı dahil, algılamaz. Şifreli bir bağlantının içini okumaz, bir sayfanın içine çizilmiş sahte bir pencereyi görmez, e-postayı okumaz ya da bir iletinin gerçek olup olmadığını değerlendirmez. Bir kullanıcının engellenmemiş bir sayfaya parola yazmasını durduramaz ve passkey'lerin ya da kimlik avına dayanıklı bir MFA yönteminin yerini almaz.

Sınırlamalar

Kampanya anlatımı Proofpoint'in araştırmasından ve Help Net Security'nin özetinden geliyor; kaynaklar kaç kişinin hedeflendiğini ya da herhangi bir kimlik bilgisinin yakalanıp yakalanmadığını belirtmiyor [1] [2]. Çin ile uyumlu çıkarlara atıf, Proofpoint'in değerlendirmesidir. Kaynaklar, adı geçen kişilerin ya da Anthropic çalışanının taklitten haberdar olup olmadığını söylemiyor.

HisnLabs'in FireAI'sini 17 gün ücretsiz deneyin.

Kaynaklar

  1. Proofpoint Threat Insight: Hallucinating credibility, China-aligned TA419 impersonates its way into US AI policy
  2. Help Net Security, 2 October 2026: Chinese spies impersonate White House, Anthropic figures to phish AI policy experts