Yapay zeka şirketi Anthropic, kullanıcılarını kötü niyetli yazılımlardan korumak için önemli bir adım attı. Şirket, bilgisayar korsanlarının çaldığı oturum bilgileriyle hesaplara erişmesi üzerine, etkilenen Claude kullanıcılarının oturumlarını zorla sonlandırdığını ve kayıtlı ödeme kartlarını sildiğini duyurdu. Bu hamle, son haftalarda artan infostealer saldırılarına karşı alınan en kapsamlı önlemlerden biri olarak dikkat çekiyor.
Saldırının kaynağı: Kullanıcıların kendi bilgisayarları
Anthropic'in geçtiğimiz hafta etkilenen kullanıcılara gönderdiği ve Reddit'te kamuoyuyla paylaşılan e-postaya göre, saldırılar şirketin kendi sunucularından değil, kullanıcıların kişisel cihazlarından kaynaklanıyor. Infostealer olarak bilinen kötü amaçlı yazılımlar, kullanıcıların bilgisayarlarındaki aktif Claude oturum bilgilerini toplayarak saldırganlara iletiyor. Bu yazılımlar, tarayıcılarda saklanan oturum çerezlerini kopyalayarak, kullanıcıların şifre veya iki faktörlü doğrulama gibi ek güvenlik adımlarını atlatmasına olanak tanıyor. E-postada, "Kullanım limitleriniz siz Claude'u kullanmadığınız halde dolup boşalıyorsa, bu büyük olasılıkla bu saldırının sonucudur" ifadesine yer verildi.
Anthropic, şu ana kadar bu saldırılardan sorumlu altı farklı infostealer ailesi tespit etti: Windows sistemlerde Vidar, Lumma, StealC, RedLine ve Acreed; Mac kullanıcılarını ise az sayıda vakada Atomic Stealer (AMOS) hedef aldı. Bu zararlı yazılımların hiçbiri doğrudan Claude'a özel olarak tasarlanmamış; genel amaçlı bilgi hırsızları olarak genellikle kötü amaçlı indirmelerle birlikte geliyor ve tarayıcılardaki kayıtlı şifreleri ve çerezleri topluyor.
Hijacked hesapların karanlık ticareti
Çalınan Claude oturumlarının ciddi bir karaborsa değeri bulunuyor. CrowdStrike'ın kıdemli başkan yardımcısı Adam Meyers, Ağustos ayında Axios'a yaptığı açıklamada, Claude, ChatGPT ve Gemini hesaplarının çalınması etrafında bir ticaretin oluştuğunu belirtmişti. Palo Alto Networks'ün Unit 42 birimi ise, ele geçirilen hesapların "transfer istasyonları" olarak bilinen proxy hizmetlerine yönlendirildiğini ve burada çalınan kimlik bilgilerinin toplanarak yapay zeka hizmetlerine erişimin perakende fiyatın çok altında yeniden satıldığını ortaya koydu.
Anthropic, Claude kullanım limitleri için kesin rakamlar açıklamasa da, her bir sorgunun bir hesaplama maliyeti olduğu biliniyor. Saldırganlar, çalıntı bir oturumu ele geçirdiklerinde, kullanıcının hesabındaki kart bilgileriyle ek kullanım satın alabiliyor. Bu nedenle şirket, yalnızca oturumları sonlandırmakla kalmayıp, kayıtlı ödeme yöntemlerini de silmeyi tercih etti. Ayrıca, kullanıcıların mağduriyetini gidermek için yetkisiz kullanım ücretlerini de iade etti.
Kullanıcılara öneriler ve uzun vadeli çözüm
Anthropic'in önerisi, kullanıcıların Claude'a yeniden giriş yapmadan önce bilgisayarlarındaki kötü amaçlı yazılımı temizlemeleri ve hesaplarına bağlı e-posta adreslerini yeni bir şifre ve iki faktörlü doğrulama ile kilitlemeleri yönünde. Ancak şirket, bu önlemlerin kötü amaçlı yazılımı cihazdan kaldırmayacağına dikkat çekiyor. Şirket, bulduğu her çalıntı oturumu geçersiz kılabileceğini ve her sahte işlemi karşılayabileceğini, ancak infostealer kullanıcının makinesinde kaldığı sürece bir sonraki girişte aynı saldırganın taze bir çerez toplayabileceğini vurguluyor. Bu nedenle, kullanıcıların kendi cihaz güvenliklerini sağlamaları, bu tür saldırılara karşı en etkili savunma yöntemi olarak öne çıkıyor.
bunu yapan firma sayısı az işte. kartı silip iade almak ciddi bir sorumluluk, takdir ettim. ama yine de 2FA şart, oturum kapansa ne olacak 😐
hadi canım, ben de mi etkilendim acaba? bi kontrol edeyim hemen. yine de güvenlik için böyle önlem almaları iyi, ama bu infostealer'lar her yerde, kendi başının çaresine bakmak şart.