Huntress araştırmacıları, saldırganların ChatGPT'nin Özel GPT özelliğini kötüye kullanarak yapay zeka ürünlerini taklit ettiğini ve insanları gelişmiş bir uzaktan erişim truva atı (RAT) yüklemeye kandırdığını bildiriyor. Bu bulgu, tanıdık ve güvenilir bir arayüzün bir tehdit taşıyabileceğinin faydalı bir hatırlatıcısıdır. Bu Özel GPT kötü amaçlı yazılım uzaktan erişim truva atı kampanyası, bilgisayarınızdaki bir açığa dayanmıyor. Önünüzdeki sohbet penceresine inanmanıza dayanıyor.
Özel GPT kötü amaçlı yazılım tuzağı nasıl çalışır
Özel GPT'ler, herkesin oluşturup yayınlayabileceği ChatGPT'nin özelleştirilmiş sürümleridir. Bu açıklık, özelliği kullanışlı kılan şeydir ve aynı zamanda saldırganların istismar ettiği şeydir. Huntress'e göre, tehdit aktörleri meşru yapay zeka ürünleri gibi görünen Özel GPT'ler oluşturuyor ve ardından ziyaretçileri kötü amaçlı yazılım yüklemeye yönlendiriyor.
Kaynak makale teknik ayrıntılar konusunda kısa, bu nedenle doğrulananı doğrulanmayandan ayırmaya değer. Doğrulanan kısım temel kalıptır: bir Özel GPT bir yapay zeka ürününü taklit eder ve kurban bir RAT yüklemeye ikna edilir. Aynı faaliyetle ilgili diğer haberler, tuzağın sponsorlu Google sonuçları aracılığıyla insanlara ulaştığını ve kullanıcının kendisinin PowerShell komutlarını çalıştırmaya ikna edildiği ClickFix tarzı taktikler kullandığını açıklıyor. Bu ayrıntı ikincil habercilikten geliyor, bu nedenle son söz olarak değil bağlam olarak değerlendirin.
Ortak nokta, kurbanın işi yapmasıdır. Saldırgan yazılımı istismar etmek yerine inandırıcı bir hikaye ve bir dizi talimat sunar ve kullanıcı bunları uygular.
Uzaktan erişim truva atı cihazınıza neler yapabilir
Bir uzaktan erişim truva atı, saldırgana bir makineyi uzaktan kontrol etmek için gizli bir yol sağlar. Bir kez çalıştığında, arkasındaki kişi genellikle klavyenizde oturuyormuş gibi davranabilir. Güvenlik satıcıları genellikle RAT yeteneklerini şunları içerecek şekilde tanımlar:
- Dosyaları görüntüleme ve kopyalama
- Etkinliği izleme ve mesajları okuma
- Tuş vuruşlarını ve kimlik bilgilerini yakalama
- Web kamerasını veya mikrofonu etkinleştirme
- Ek kötü amaçlı yazılım yükleme
Belirli bir RAT'ın bunlardan tam olarak hangilerini desteklediği suşa bağlıdır ve Huntress bunu gelişmiş olarak tanımlıyor. Pratik çıkarım, bir RAT enfeksiyonunun nadiren küçük bir sıkıntı olduğudur. Sessizce çalışabildiği için, kayıtlı parolalar, iş belgeleri ve oturum verileri açığa çıkarken hiçbir sorun fark etmeyebilirsiniz.
İş dizüstü bilgisayarı kullanan herkes için riskler kişisel verilerin ötesine uzanır. Ele geçirilmiş bir cihaz, şirket hesaplarına ve sistemlerine bir dayanak noktası haline gelebilir.
Güvenilir yapay zeka platformları neden inandırıcı dağıtım kanalları oluşturur
İnsanlar yıllardır tuhaf e-posta eklerine ve tanıdık olmayan indirme sitelerine güvenmemeyi öğreniyor. Çok daha azı, iyi bilinen bir yapay zeka platformunda bulunan bir sohbet arayüzünü sorgulamayı öğrendi. Bir Özel GPT, insanların e-posta taslağı hazırlamak veya belgeleri özetlemek için zaten kullandığı aynı ortamda görünür ve bu bağlam ödünç alınmış bir güvenilirlik sağlar.
Bunun saldırganlar için iyi işlemesinin birkaç nedeni vardır:
- Tanıdık ortam. Sayfa gerçek hizmet gibi görünür ve hissettirir, bu nedenle şüphe düşük kalır.
- Konuşma baskısı. Bir sohbet botu itirazları yanıtlayabilir, yardımcı görünebilir ve bir kişiye adımları tek tek anlatabilir.
- Marka taklidi. Bir Özel GPT'yi insanların denemek istediği bir yapay zeka ürününün adıyla adlandırmak, tuzağa hazır bir kitle kazandırır.
Bu, yapay zeka araçlarının saldırgan araç setine çekilmesinin daha geniş bir kalıbına uyuyor. Daha geniş bağlam için, Anthropic'in yapay zeka tarafından oluşturulan kötü amaçlı yazılımlar ve sıfır gün açıkları hakkındaki 154 sayfalık raporu haberimiz, yapay zeka kötüye kullanımının tek bir hilelinin ötesinde nasıl geliştiğine bakıyor.
Herhangi bir şey yüklemeden önce yapay zeka araçları nasıl incelenir
Yapay zeka araçlarından kaçınmanıza gerek yok. Bu tür bir saldırıyı kesintiye uğratacak birkaç alışkanlığa ihtiyacınız var.
- Yazılım indirme veya çalıştırma yönündeki herhangi bir isteği sorgulayın. Bir program yüklemenizi veya PowerShell ya da bir terminale komut yapıştırmanızı isteyen bir sohbet asistanı derhal şüpheyi hak eder.
- Doğrudan kaynağa gidin. Belirli bir yapay zeka ürünü istiyorsanız, sponsorlu bir arama sonucuna tıklamak yerine resmi adresi kendiniz yazın veya satıcının kendi kanallarını kullanın.
- Kimin oluşturduğunu kontrol edin. Bir Özel GPT, adındaki marka tarafından değil, bir birey veya kuruluş tarafından yayınlanır. Güvenmeden önce oluşturucu ayrıntılarına bakın.
- Anlamadığınız komutları asla yapıştırmayın. Bir komutun ne yaptığını açıklayamıyorsanız, çalıştırmayın.
- Güvenlik yazılımınızı güncel tutun. Uç nokta koruması, tuzak işe yarasa bile bir yükü yakalayabilir.
Bu Sizin İçin Ne Anlama Geliyor
ChatGPT kullanıyorsanız, platformun kendisi sorun değil. Risk, herhangi bir genel Özel GPT'nin herhangi bir şey söyleyebilmesidir, buna olmadığı bir şey olduğunu iddia etmek de dahil. Güvenilir bir sitede olmak, içeriği güvenilir kılmaz.
Yazılım yüklemek veya komut çalıştırmak için bir Özel GPT'den talimatları zaten izlediyseniz, cihazı ağdan ayırın, saygın güvenlik yazılımıyla tam tarama yapın ve önemli parolaları farklı, temiz bir cihazdan değiştirin. İş makinesiyse, hemen BT veya güvenlik ekibinize bildirin. Bir bireyin yapamayacağı şekillerde araştırabilirler.
Çıkarım
Huntress'in tanımladığı Özel GPT kötü amaçlı yazılım uzaktan erişim truva atı kampanyası, saldırganların insanların güvenini zaten nereye yerleştirdiğine nasıl uyum sağladığını gösteriyor. Yazılım indirmenizi veya çalıştırmanızı isteyen herhangi bir yapay zeka aracına şüpheyle yaklaşın, yayıncıyı doğrulayın ve ürünlere resmi kanallar aracılığıyla ulaşın. Bu tehditlerin daha büyük resme nasıl uyduğunu görmek için Anthropic'in yapay zeka kötüye kullanımı hakkındaki tehdit istihbaratı raporu özetimizi okuyun.


, savunucuların bakmayı bilmeden önce sömürülen uzaktan erişim cihazlarının bir başka örneğiydi. Ortak nokta, saldırganların erişimin yoğunlaştığı yere gitmesidir.
Araç tarafı da önemli. Saldırganlar giderek artan bir şekilde kaçınma yetenekleri satın alabiliyor; bu, [abonelik olarak satılan EDR kaçınması](/en/24-crypter-sellers-now-sell-edr-evasion-as-a-subscription) pazarında görülüyor. Uç nokta güvenlik araçlarının genellikle hiç çalışamadığı bir kenar cihazındaki özel kötü amaçlı yazılım bu avantajı daha da artırıyor.
## Bu Sizin İçin Ne Anlama Geliyor
NetScaler çalıştıran bir kuruluşta güvenlik veya BT uzmanıysanız, bunu acil olarak değerlendirin. Cihazlarınızın etkilenip etkilenmediğini doğrulayın, satıcının düzeltmelerini uygulayın ve araştırmacılar tarafından yayınlanan ihlal göstergelerini inceleyin. Yalnızca yama uygulamanın temiz olduğunuzu kanıtlamadığını varsayın.
Uzaktan çalışan biriyseniz, işvereninizin ağ geçidine yama uygulayamazsınız, ancak yine de harekete geçebilirsiniz. Beklenmedik oturum açma istemlerini, zorunlu parola sıfırlamalarını veya olağandışı erişim davranışlarını BT ekibinize hızla bildirin. Sunulduğu her yerde çok faktörlü kimlik doğrulamayı kullanın ve kendi cihazlarınızı güncel tutun, böylece kolay bir ikinci giriş yolu olmasınlar.
Kişisel bir VPN kullanıyorsanız, bu haberin kurumsal ağ geçidi ürünleriyle ilgili olduğunu, tüketici VPN hizmetleriyle ilgili olmadığını unutmayın. Daha geniş ders yine de geçerlidir: internete açık her erişim noktası, yalnızca son güncellemesi kadar güvenlidir.
## Kuruluşlar ve uzaktan çalışanlar şimdi ne yapabilir
- **Kenar cihazlarınızı envanterleyin.** Sahip olduğunuzu bilmediğiniz şeye yama uygulayamazsınız. İnternete açık her ağ geçidini ve cihazı listeleyin.
- **Hızlı yama uygulayın, sonra araştırın.** Açıklanan NetScaler güvenlik açıkları için düzeltmeleri uygulayın, ardından yayınlanan göstergeleri kullanarak daha önceki ihlal belirtilerini arayın.
- **Maruziyeti sınırlayın.** Yönetim arayüzlerini genel internetten kısıtlayın ve bir ağ geçidinin dahili olarak neye erişebileceğini segmentlere ayırın.
- **Kenarı izleyin.** Cihaz günlüklerini merkezi bir sisteme gönderin ve olağandışı oturumları veya yapılandırma değişikliklerini izleyin.
- **Bir sonrakine hazırlanın.** Normal bakım pencereleri dışında acil yama uygulama için bir planınız olsun.
## Çıkarım
Citrix sıfır gün özel kötü amaçlı yazılım saldırıları, uzaktan erişim ağ geçitlerinin birincil hedef olmaya devam ettiğini ve açıklamadan önceki dönemin savunucuların en kör olduğu zaman olduğunu gösteriyor. Kampanyanın arkasında kimin olduğu ve açıklamanın neden bu kadar uzun sürdüğü hâlâ açık sorular, ancak savunma adımları cevaplara bağlı değil. Kuruluşunuzun uzaktan erişimi nasıl güvence altına aldığına ve kenar cihazlara nasıl yama uyguladığına taze bir bakış atın ve açıklamadan önce sömürülen uzaktan erişim cihazlarının paralel bir örneği olarak [SonicWall SMA sıfır gün açıkları](/en/sonicwall-sma-zero-days-active-since-june-22-report-says) haberimizi okuyun.](/api/img?p=articles%2F7687%2Fimage-0.jpg&w=640)

