Risk sınıflandırması: MIT AI Risk Repository etiketinden birebir alınmıştır.
Kimsuky grubunun yapay zekâ üretimi askerî kimlik görsellerini Güney Kore’yi hedefleyen kimlik avı saldırısında kullandığı bildirildi
Genians, Kuzey Kore bağlantılı Kimsuky grubunun ChatGPT ile oluşturulduğu değerlendirilen sahte Güney Kore askerî kimlik kartlarını savunma kurumlarını hedefleyen kimlik avı e-postalarında kullandığını ve eklerin Hancom güncellemesini taklit eden zararlı yazılım çalıştırdığını bildirdi.
Olay
Güney Kore merkezli Genians Security Center, Kuzey Kore bağlantılı olduğu değerlendirilen Kimsuky tehdit grubunun yapay zekâ üretimi sahte askerî kimlik kartlarını hedefli kimlik avı saldırısında kullandığını bildirdi. Saldırı 17 Temmuz 2025 tarihinde tespit edildi; teknik inceleme ise Eylül 2025’te yayımlandı. Bu nedenle olay tarihi olarak saldırının tespit edildiği 17 Temmuz esas alınmıştır.
Saldırganların, Güney Kore’deki savunmayla ilişkili bir kurumdan gönderilmiş izlenimi veren e-postalar hazırladığı ve alıcılardan askerî personel kimlik kartı taslaklarını incelemelerini istediği belirtildi. Eklentilerde bulunan kimlik görsellerindeki portrelerin üretken yapay zekâyla oluşturulduğu değerlendirildi. Genians, görsel üst verilerini inceleyerek içeriklerin ChatGPT kullanılarak üretildiği sonucuna ulaştığını açıkladı. Ancak kullanılan istemler ve saldırganların modele nasıl eriştiği kamuya açık raporda ayrıntılı biçimde gösterilmedi.
E-postalara eklenen sıkıştırılmış dosyalar açıldığında arka planda zararlı kodların çalıştırıldığı bildirildi. Saldırı zincirinde uzaktaki bir sunucudan toplu işlem dosyası indirildiği ve “HncAutoUpdateTaskMachine” adıyla, Hancom Office güncellemesi izlenimi veren zamanlanmış bir görev oluşturulduğu aktarıldı. Görevin yaklaşık yedi dakikada bir çalıştırılarak saldırganların sistemde kalıcılık sağlamasına ve ek zararlı bileşenler yürütmesine imkân verdiği değerlendirildi.
Genians, saldırıyı Kimsuky grubuyla ilişkilendirirken kullanılan kod dizileri, altyapı ve önceki faaliyetlerle benzerliklere dayandı. Bununla birlikte atıf, siber güvenlik şirketinin teknik değerlendirmesidir ve Kuzey Kore makamlarınca doğrulanmamıştır. Kampanyanın hedeflediği kurumun adı, etkilenen kullanıcı sayısı ve saldırının veri kaybına veya başarılı sistem ihlaline yol açıp açmadığı kamuya açık kaynaklarda belirtilmedi.
Olayda yapay zekâ, zararlı yazılımı doğrudan çalıştıran bağımsız bir ajan olarak değil, kimlik avı e-postalarının güvenilirliğini artıran sahte belge görsellerinin hazırlanmasında kullanılan bir araç olarak yer aldı. Vaka, üretken yapay zekânın resmî kimlik belgelerine benzeyen görseller oluşturmak ve hedefli sosyal mühendislik faaliyetlerini desteklemek amacıyla kötüye kullanılabileceğini göstermektedir.
Kaynaklar & Kanıtlar
- [1]
- [2]
- [3]
- [4]
- [5]
- [6]
Akademik Atıf
Sınıflandırma
Detaylar
Zaman Çizelgesi
Olay tarihi zararın başladığı anı gösterir; haberin ya da davanın tarihi olmayabilir. Nasıl belirlenir?