Geri Dön
Çinli casus olduğu düşünülen kişiler, Anthropic çalışanı ve eski Beyaz Saray yetkilisi kılığında AI uzmanlarına saldırdı
SiTech AI Team2 dk okuma

Çinli casus olduğu düşünülen kişiler, Anthropic çalışanı ve eski Beyaz Saray yetkilisi kılığında AI uzmanlarına saldırdı

Proofpoint'a göre, Çin'le bağlantılı bir grup, Anthropic çalışanı ve eski Beyaz Saray yetkilisi kimliğine bürünerek AI politikası uzmanlarına saldırdı ve bulut hesaplarının giriş bilgilerini çalmaya çalıştı.

Proofpoint araştırmacılarına göre, Çin'le bağlantılı grup TA419, AI politikası uzmanlarına yönelik saldırılarda Anthropic'te üst düzey bir çalışanın ve eski bir Beyaz Saray yetkilisinin adlarını kullandı. Hedefler ABD'deki üniversitelerde, düşünce kuruluşlarında ve hukuk firmalarında çalışan uzmanlardı; amaçları ise bulut hesaplarının giriş bilgilerini çalmaktı. Kampanyaların büyük kısmı temmuzda gerçekleşti.

Kimlerin adlarını kullandılar

Proofpoint analisti Mark Kelly'ye göre TA419, 8 Temmuz'dan itibaren Beyaz Saray Bilim ve Teknoloji Politikası Ofisi'nin eski baş yardımcı direktörü Lynne Edwards Parker'ın, ardından ekonomist ve dış politika uzmanı Heidi Crebo-Rediker'in adına e-postalar gönderdi. E-postalar, uydurma «AI Politikası Danışma Komitesi»ne katılmayı veya AI ihracat kontrolleri ve tedarik zincirleriyle ilgili bir Senato komitesi raporuna katkı sunmayı teklif ediyordu.

Şubat ayında ABD askeri kurumu Anthropic'ten Claude'un koruma mekanizmalarını kaldırmasını istediğinde, grup Anthropic'te üst düzey bir çalışanın adını kullandı ve bir düşünce kuruluşunda çalışan AI politikası analistine yazdı. E-postanın konusu şuydu: «Request for Feedback on Military Integration of Claude».

Şema nasıl işliyordu

Hedef yanıt verirse saldırganlar kısaltılmış bir bağlantı gönderiyordu. Bağlantı, Cloudflare Turnstile kontrolünün sahte bir OneDrive yükleme ekranının arkasında yapıldığı kontrol altındaki bir alan adına gidiyordu; ardından kurban, bulut hesabı giriş bilgilerini çalan «ortadaki saldırgan» (AitM) phishing sayfasına yönlendiriliyordu.

Temmuz kampanyalarında ilk aşama alan adı olarak driftshare[.]co, ikinci aşama için ise globalfileshareplatform[.]com kullanıldı. Phishing zinciri Microsoft 365 ve Entra ID'yi hedefliyor ve kullanıcı adı, parola ve oturum çerezlerini Browser-in-the-Browser katmanıyla çalan açık kaynaklı Frameless BitB aracı üzerine kurulu.

TA419 genellikle barındırmayı gizlemek için Cloudflare ağını kullanır ve phishing alan adlarını dosya paylaşımı ile bulut hizmetlerinin adlarına benzetir; örneğin msfile[.]online. Grup ayrıca Japonya-Tayvan Değişim Derneği ve The Heritage Foundation dahil başka kuruluşların adlarını da kullanıyor.

Bu neden önemli

Proofpoint'in değerlendirmesine göre kampanyalar Çin istihbaratının çıkarlarına hizmet ediyor ve ABD'nin AI politikası gelişmeleri hakkında bilgi edinmeyi amaçlıyor. Şirket, TA419'un düşünce kuruluşlarına ve Çin'in ilgisini çeken teknolojiler üzerinde çalışan uzmanlara saldırılarını ve gerçek uzmanların kimliklerini kullanmayı sürdürmesini bekliyor.

Proofpoint, kuruluşlara passkeys gibi phishing'e dayanıklı, origin'e bağlı yetkilendirme yöntemleri kullanmalarını öneriyor.

SSiTech

SiTech — AI destekli web geliştirme

Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.