Rapid7'deki güvenlik araştırmacıları, Meksika'daki kurbanları hedef alan canlı bir kampanyaya bağlı 1.048 dosya içeren açık bir sunucu keşfettikten sonra, modern kimlik avı operasyonlarının nasıl inşa edildiğini gözler önüne serdi. Bulgu, yapay zekâ destekli bir kimlik avı hattını doğrudan WebDAV aracılığıyla teslim edilen kötü amaçlı yazılıma bağlıyor. WebDAV, çoğu kişinin hiç duymadığı, ancak saldırganların kötü amaçlı dosyaları savunmaları aşarak gizlice sızdırmak için giderek daha fazla başvurduğu bir protokol.

Bu keşif, kurban sayısından çok ortaya koyduğu şey nedeniyle önemli: üretken yapay zekâ araçlarının, tuzak içeriği oluşturmadan yük teslimine kadar kimlik avı tedarik zincirine artık nasıl yerleştiğini gösteren işleyen bir plan.

Rapid7 Açık Sunucuda Ne Buldu

Rapid7'in araştırmasına göre, açık sunucu operasyonel bir saldırgan altyapısının olması gerektiği gibi kilitlenmemişti. Bu yanlış yapılandırma, araştırmacıların 1.048 dosya toplamasına olanak tanıdı; bu dosyalar, bir operatörün Meksika'daki hedeflere yönelik aktif bir kimlik avı ve kötü amaçlı yazılım kampanyası yürütmek için kullandığı araç setinin adeta bir anlık görüntüsüydü.

Açıkta kalmış komuta kontrol veya hazırlık sunucuları, tehdit istihbaratı dünyasında alışılmadık değildir. Saldırganlar da tıpkı savunmacılar gibi hatalar yapar ve bir sunucuyu açık bıraktıklarında, araştırmacılar bir kampanyanın sadece sonuçları yerine arkasındaki mekanizmaya nadir bir bakış elde eder. Bu vakada, bu mekanizma yapay zekâ destekli bir kimlik avı hattının kanıtlarını içeriyordu; yani operatörler, tuzaklarını oluşturma veya geliştirme sürecinin bir yerinde büyük dil modeli araçlarını kullanıyorlardı.

Yapay Zekâ Destekli Kimlik Avı Hattının İç Yüzü

Yapay zekânın kimlik avında kullanımı yeni bir teori değil; bu yıl birden fazla kampanyada belgelenmiş bir örüntü haline geldi. Rapid7 bulgularını dikkate değer kılan şey, sadece yapay zekâ tarafından oluşturulmuş izole kimlik avı e-postası örnekleri yerine, LLM destekli bir içerik hattı ile WebDAV üzerine kurulu çalışan bir kötü amaçlı yazılım teslim zinciri arasındaki doğrudan bağlantıdır.

Bu, sektör genelinde belgelenen daha geniş bir değişimi yansıtıyor. Meşru uzaktan izleme ve yönetim araçlarını kullanarak 80'den fazla ABD kuruluşunu ele geçiren VENOMOUS#HELPER gibi kampanyalar, saldırganların tespit edilmekten kaçınmak için güvenilir, gündelik teknolojiye giderek daha fazla yaslandığını gösterdi. Yapay zekâ destekli içerik üretimi de aynı mantığa uyuyor: saldırganların, ana dil akıcılığına veya ağır manuel çabaya ihtiyaç duymadan, ikna edici, iyi yazılmış, yerelleştirilmiş tuzakları ölçekli olarak üretmesine olanak tanıyarak, inandırıcı bir kampanya yürütmenin beceri eşiğini düşürüyor.

WebDAV Neden Tercih Edilen Teslimat Mekanizması

WebDAV (Web Dağıtılmış Yazarlık ve Sürümleme), kullanıcıların uzak bir web sunucusundaki dosyaları yönetmesine ve düzenlemesine olanak tanıyan, HTTP üzerinden erişilen paylaşımlı bir ağ sürücüsüne benzeyen bir protokoldür. Windows'ta yerleşik olarak bulunduğu ve meşru iş ortamlarında yaygın olarak kullanıldığı için, WebDAV sunucularına giden trafik, tanıdık olmayan bir yürütülebilir dosyanın indirilmesinin aksine her zaman alarm zillerini çalmaz.

Bu aşinalık, onu saldırganlar için çekici kılan şeydir. Bir WebDAV paylaşımında barındırılan kötü amaçlı bir dosya, rutin dosya erişimi gibi görünecek şekilde bir kimlik avı e-postasında veya belgede referans gösterilebilir ve bu da yükün kullanıcıları ve bazı durumlarda WebDAV bağlantılarını yakından incelemeye ayarlanmamış güvenlik araçlarını aşmasına yardımcı olur.

Bu, yılın büyük olaylarında görülen bir örüntüye uyuyor. Verizon'un 2026 Veri İhlali Araştırmaları Raporu'nun belirttiği gibi, yazılım açıkları en büyük ihlal giriş noktası olarak parolaları geride bıraktı, ancak sosyal mühendislik ve güvenilir protokol istismarı, herhangi bir teknik istismar devreye girmeden önce saldırganları ilk savunma hattını aşmalarını sağlayan kritik tamamlayıcı taktikler olmaya devam ediyor.

Bu Sizin İçin Ne Anlama Geliyor

Meksika'da yaşıyor veya orada faaliyet gösteren kuruluşlarla çalışıyorsanız, bu kampanya, beklenmedik dosya paylaşım bağlantılarına ve oturum açma istemlerine, cilalı ve profesyonel görünseler bile şüpheyle yaklaşmanız için doğrudan bir hatırlatmadır. Yapay zekâ destekli kimlik avı içeriği, eskiden güvenilir bir uyarı işareti olan dil bilgisi ve üslup hatalarını ortadan kaldırmak için özel olarak tasarlanmıştır.

Diğer herkes için daha geniş ders, kimlik avı kitlerinin çoğu bireysel kullanıcının bunları tespit etme içgüdülerinden daha hızlı evrildiğidir. 2026'nın büyük siber saldırılarının özeti tutarlı bir tema gösteriyor: saldırganlar araçlarını profesyonelleştiriyor ve genellikle bunu, onlara karşı savunma yapan kuruluşların eğitim ve tespitlerini uyarlayabildiğinden daha hızlı yapıyor.

Uygulanabilir Çıkarımlar

  • E-posta veya mesaj iyi yazılmış ve meşru görünse bile, beklenmedik dosya paylaşım veya belge bağlantılarına karşı dikkatli olun.
  • Paylaşılan dosyaları açmaya yönelik olağandışı talepleri, tıklamadan önce telefon görüşmesi veya ayrı bir mesajlaşma uygulaması gibi ikinci bir kanaldan doğrulayın.
  • WebDAV tabanlı teslimat, yalnızca yaygın ek türlerine göre ayarlanmış savunmaları aşabileceğinden, uç nokta güvenliği ve e-posta filtreleme araçlarını güncel tutun.
  • İşletmeler, WebDAV dahil olmak üzere ağları üzerinden hangi protokollere izin verildiğini denetlemeli ve operasyonel olarak gerekli olmadığı yerlerde erişimi kısıtlamalıdır.
  • Yapay zekâ destekli kimlik avı tekniklerinin nasıl evrildiği hakkında bilgi sahibi olun, çünkü tuzakların cilası ve kişiselleştirilmesi muhtemelen gelişmeye devam edecek.

Rapid7'in ortaya çıkardığı açık sunucu, yapay zekâ araçlarının teorik bir risk olarak kalmak yerine gerçek dünyadaki kimlik avı operasyonlarına nasıl dahil edildiğine dair nadir ve somut bir bakış sunuyor. Bu yapay zekâ destekli kimlik avı kampanyalarının nasıl inşa edildiğini anlamak, onları başarılı olmadan önce tanımanın ilk adımıdır.