Çevrimiçi hesaplarınıza yönelik otomatik saldırılar eskiden tek bir bilgisayar korsanının bir giriş sayfasına karşı bir komut dosyası çalıştırıp en iyisini umması anlamına gelirdi. Bu model değişti. Giriş kimlik bilgilerini çalan yapay zeka botları artık eski tespit yöntemlerinin yetişmekte zorlandığı bir ölçek ve hızda çalışıyor; dakikalar içinde binlerce sitede çalınan kullanıcı adı ve parolaları deniyor, engellendiklerinde uyum sağlıyor ve yol boyunca bulabildiği her türlü sızıntıyı sessizce topluyor. Rahatsız edici olan şu ki, aktif olarak kontrol etmediğiniz sürece kimlik bilgilerinizin herkese açık bir veri tabanında açığa çıktığını, açık kaynak kod deposunda durduğunu veya şu anda bir komut enjeksiyonu girişimine yem edildiğini bilmiyor olabilirsiniz.

Yapay Zeka Botları Giriş Kimlik Bilgilerini Nasıl Topluyor?

Kimlik bilgisi hırsızlığının mekaniği, arkasındaki otomasyon kadar değişmedi. Botlar hâlâ çalınan verilere bel bağlıyor; ister eski bir ihlalden sızdırılan bir parola yığını olsun, ister yanlış yapılandırılmış veri tabanlarından kazınan kimlik bilgileri, isterse de herkese açık kod depolarına yanlışlıkla işlenen sırlar. Şu anda farklı olan, yapay zeka destekli araçların bu ham veriyi işleme, giriş portallarıyla eşleştirme ve bir site hız limitleri veya CAPTCHA’larla karşılık verdiğinde yaklaşımını anında uyarlama verimliliğidir.

Bu, güvenlik araştırmacılarının geçtiğimiz yıl boyunca izlediği daha geniş bir örüntünün parçasıdır. Haftalık olay özetleri, bir haftada Instagram, Spotify ve parola kasalarının vurulmasını göstererek, kimlik bilgisi doldurma kampanyalarının nadiren tek bir platformu hedef aldığını ortaya koydu. Saldırganlar, parola tekrarının bir yerde mutlaka işe yarayacağını umarak çalınan giriş listelerini aynı anda düzinelerce hizmete yayıyor. Benzer şekilde, aynı hafta gerçekleşen otel Wi-Fi saldırıları ve Zimbra sıfırıncı gün açığı da, güvenli olmayan ağlardan yama uygulanmamış e-posta sunucularına kadar kimlik bilgisi hırsızlığının giriş noktalarının ne kadar çeşitlendiğini gösteriyor.

Verilerinizi Risk Altına Sokan Üç Ana Maruz Kalma Noktası

Kimlik bilgisi ifşası genellikle bir avuç yinelenen kaynaktan gelir. Birincisi, çoğu zaman bir şirketin sunucuyu gerektiği gibi güvence altına almadaki başarısızlığının sonucu olan herkese açık veri tabanlarıdır; bu veri tabanları kullanıcı adlarını, e-postaları ve parolaları herkesin (otomatik kazıyıcılar dahil) görebileceği şekilde ortada bırakır. İkincisi, açık kaynak kod depoları sürekli bir sorundur. Geliştiriciler zaman zaman API anahtarlarını, yetki belirteçlerini veya sabit kodlanmış parolaları herkese açık depolara işler ve botlar özellikle bu hataları sürekli taramak üzere inşa edilmiştir.

Üçüncüsü ve giderek daha da önem kazananı, komut enjeksiyonudur. Daha fazla insan ve işletme yapay zeka sohbet robotları ve asistanlarıyla etkileşime girdikçe, saldırganlar bu araçları hassas bilgileri ifşa etmeye ve hatta kullanıcıları sahte giriş sayfalarına yönlendirmeye zorlamanın yollarını buldu. Bu taktik bir veri tabanını hiçbir şekilde ihlal etmeyi gerektirmez. Kullanıcıların yapay zeka tarafından üretilen yanıtlara duyduğu güveni istismar eder ve bu da onu geleneksel bir kimlik avı e-postasından daha zor fark edilir kılar.

Bu maruz kalma noktalarından her biri bağımsız çalışır ve işte tam da bu yüzden izlemenin tek bir önleme bel bağlamak yerine birden çok cephede yapılması gerekir.

Sızıntıları Takip Etmek İçin Have I Been Pwned Gibi Araçlar

İyi haber şu ki, kimlik bilgilerinizin olmaması gereken bir yerde ortaya çıkıp çıkmadığını kontrol etmek için özel bir güvenlik eğitimine ihtiyacınız yok. Have I Been Pwned, bilinen veri ihlalleri ve bilgi çalan yazılım dökümlerinden oluşan sürekli güncellenen bir kütüphane tutar ve herkesin e-posta adresini aratarak bilinen bir sızıntıda görünüp görünmediğini görmesine olanak tanır. Ücretsizdir, yaygın olarak güvenilir ve gerçekte ne kadar maruz kaldığınızı tahmin etmek yerine anlamanın en basit ilk adımlarından biridir.

Bu aracın ötesinde, dahili ihlal izleme özelliğine sahip parola yöneticileri, yeniden kullanılan veya ele geçirilmiş parolaları otomatik olarak işaretleyebilir ve bazı tarayıcılar artık kayıtlı bir parola bilinen sızdırılmış bir kimlik bilgisi setiyle eşleştiğinde yerel uyarılar içerir. Bu araçları tek seferlik bir kontrol yerine düzenli olarak kullanmak önemlidir, çünkü yeni ihlaller ve sızıntılar sürekli ortaya çıkar. Bugün temiz olan, gelecek ay temiz olmayabilir.

Hesaplarınızı Şimdi Kilitlemek İçin Pratik Adımlar

Durumunuzu öğrendikten sonra, çözümler biraz disiplin gerektirse de basittir. Öncelikle parola tekrarını tamamen ortadan kaldırarak başlayın. Bir hizmet ele geçirilirse, yeniden kullanılan kimlik bilgileri saldırgana aynı parolaya bağlı diğer tüm hesaplarının anahtarını verir. Bir parola yöneticisi, benzersiz ve karmaşık parolaları oluşturmayı ve saklamayı zahmetsiz hale getirir.

Mümkün olan her yerde çok faktörlü kimlik doğrulamayı etkinleştirin, mümkünse SMS kodları yerine uygulama tabanlı doğrulayıcılara öncelik verin. Özellikle girişle ilgili bağlantılar veya talimatlar ürettiklerinde yapay zeka sohbet robotlarına ve asistanlara karşı dikkatli olun; körü körüne tıklamak yerine bağımsız olarak doğrulayın. Son olarak, yazdığınız veya herkese açık paylaştığınız herhangi bir koda, bir parolaya uyguladığınız aynı titizlikle yaklaşın, çünkü depolarda açığa çıkan sırlar, kimlik bilgisi sızıntılarının daha sessiz ama daha istikrarlı kaynaklarından biri olmaya devam etmektedir.

Bu Sizin İçin Ne Anlama Geliyor?

Giriş kimlik bilgilerini çalan yapay zeka botları uzak, soyut bir tehdit değildir. Zaten ana akım platformları ve sıradan kullanıcıları vuran saldırıların bir uzantısıdır. Otomasyona doğru kayış, bu kampanyaların eskisinden daha hızlı hareket ettiği ve daha fazla alanı kapsadığı anlamına geliyor, ancak bireylerin kullanımına sunulan savunmalar — benzersiz parolalar, çok faktörlü kimlik doğrulama ve düzenli ihlal izleme — onlara karşı etkili olmaya devam ediyor. Çin destekli bir casusluk kampanyasının gazetecileri ve aktivistleri hedef aldığını ortaya çıkaran araştırmacılar da dahil olmak üzere, casuslukla bağlantılı dijital operasyonları izleyen kuruluşlar sürekli olarak aynı temellere işaret ediyor: Maruziyetinizi bilin ve başkası bulmadan önce açıkları kapatın.

Eyleme Geçirilebilir Çıkarımlar

E-posta adreslerinizi bugün Have I Been Pwned ile kontrol edin ve bu kontrolü tek seferlik bir işlem olarak görmek yerine periyodik olarak tekrarlayın. Henüz kullanmıyorsanız bir parola yöneticisi edinin ve onu hesaplarınız arasında yeniden kullanılan parolaları ortadan kaldırmak için kullanın. Destekleyen her hesap için çok faktörlü kimlik doğrulamayı açın. Yapay zeka sohbet robotları aracılığıyla iletilen giriş bağlantılarına veya talimatlara şüpheyle yaklaşın ve bunları bağımsız olarak doğrulayın. Bir arada ele alındığında, bu alışkanlıklar sizi otomatik kimlik bilgisi saldırılarına karşı görünmez kılmaz, ancak çok daha az ödüllendirici bir hedef haline getirir.