RISKYZ-2025-00119MITAIID6 görüntülenme

Risk sınıflandırması: MIT AI Risk Repository etiketinden birebir alınmıştır.

4.Kötü Niyetli Aktörler ve Kötüye Kullanım

LAMEHUG zararlı yazılımının gerçek zamanlı komut üretmek için Qwen dil modelini kullandığı bildirildi

Yayınlandı: 24 Temmuz 2026Olay: Temmuz 2025

CERT-UA, APT28 ile ilişkilendirdiği LAMEHUG zararlı yazılımının Ukrayna’daki kamu ve savunma kurumlarını hedefleyen kimlik avı saldırılarında Qwen2.5-Coder-32B-Instruct modelini sistem keşfi ve belge toplama komutları üretmek için kullandığını bildirdi.

Olay

Ukrayna Bilgisayar Acil Durum Müdahale Ekibi CERT-UA, 10 Temmuz 2025 tarihinde güvenlik ve savunma sektöründeki devlet kurumlarını hedefleyen kimlik avı e-postalarında LAMEHUG adlı yeni bir zararlı yazılım tespit etti. E-postaların ele geçirilmiş bir Ukrayna bakanlığı hesabından gönderildiği ve resmî yazışma izlenimi veren sıkıştırılmış dosyalar içerdiği bildirildi. CERT-UA, faaliyeti UAC-0001 olarak izlenen APT28 grubuyla ilişkilendirdi. Bu ilişkilendirme teknik göstergelere dayalı bir siber tehdit değerlendirmesidir.

Sıkıştırılmış dosyalarda PDF belgesi gibi gösterilen, Python ile geliştirilmiş ve PyInstaller kullanılarak çalıştırılabilir dosyaya dönüştürülmüş LAMEHUG örnekleri bulundu. Tespit edilen dosya adları arasında “Додаток.pif”, “AI_generator_uncensored_Canvas_PRO_v0.9.exe” ve “AI_image_generator_v0.95.exe” yer aldı. Zararlı yazılımın amacı, ele geçirilen sistemler hakkında bilgi toplamak ve belirli belge türlerini dışarı aktarmaktı.

LAMEHUG’un ayırt edici özelliği, önceden tanımlanmış metinsel görevleri Hugging Face hizmeti üzerinden Qwen2.5-Coder-32B-Instruct modeline göndererek sistemde çalıştırılacak komutlar üretmesiydi. Modelden bilgisayarın donanım ve ağ yapılandırmasını, çalışan süreçleri, kullanıcı bilgilerini ve etki alanı ortamını inceleyen komutlar oluşturması istendi. Zararlı yazılım ayrıca “Documents”, “Downloads” ve “Desktop” klasörlerindeki metin ve PDF belgelerini aramaya yönelik çıktılardan yararlandı.

Toplanan bilgilerin SFTP bağlantıları ve ele geçirilmiş barındırma kaynaklarına gönderilen HTTP istekleri üzerinden dışarı aktarılmasının amaçlandığı bildirildi. Bununla birlikte kamuya açık CERT-UA açıklamasında saldırının başarıyla ele geçirdiği sistem sayısı, dışarı aktarılan verilerin kapsamı veya doğrulanmış operasyonel zarar açıklanmadı.

Dil modeli saldırıyı bağımsız olarak planlayan veya hedef seçen bir sistem değildi. Tehdit aktörü, zararlı yazılım içinde önceden hazırlanan görev tanımlarını modele göndererek keşif ve belge toplama komutları üretmek amacıyla modeli yardımcı bileşen olarak kullandı. Google Threat Intelligence Group da daha sonraki incelemesinde APT28’in aynı zararlı yazılımı LAMEHUG veya PROMPTSTEAL adıyla kullandığını ve Qwen modeline Hugging Face API’si üzerinden sorgu gönderdiğini bildirdi.

Akademik Atıf

RiskYZ. (2026). RISKYZ-2025-00119: LAMEHUG zararlı yazılımının gerçek zamanlı komut üretmek için Qwen dil modelini kullandığı bildirildi. RiskYZ Vaka Kütüphanesi. https://riskyz.org/cases/RISKYZ-2025-00119

Sınıflandırma

Risk Alanı
4.Kötü Niyetli Aktörler ve Kötüye Kullanım
Alt Kategori
4.2Siber saldırılar, silah geliştirme ve kitlesel zarar
Kaynak
İnsan
Niyet
Kasıtlı
Zamanlama
Dağıtım Sonrası

Detaylar

Etkilenen Sistem
LAMEHUG zararlı yazılımı ve Qwen2.5-Coder-32B-Instruct
Sektör
SavunmaKamu Hizmetleri
Konum
Ukrayna

Zaman Çizelgesi

Olay Tarihi
Temmuz 2025
Yayınlandı
24.07.2026
Güncellendi
11.08.2026

Olay tarihi zararın başladığı anı gösterir; haberin ya da davanın tarihi olmayabilir. Nasıl belirlenir?

Etiketler

#kötü amaçlı yazılım#kimlik avı#Ukrayna#siber güvenlik#üretken yapay zekâ#büyük dil modeli#devlet destekli siber saldırı