Risk sınıflandırması: MIT AI Risk Repository etiketinden birebir alınmıştır.
ChatGPT Premium aboneliğini taklit eden sofistike bir kimlik avı kampanyasının kullanıcı bilgilerini çalmayı hedeflediği bildirildi
ChatGPT Premium abonelik yenileme süsü verilen sahte e-postalarla kullanıcıların giriş ve kredi kartı bilgilerinin çalınmaya çalışıldığı, bu tür saldırılarda ikna edici içerikler oluşturmak için yapay zekâ araçlarından yararlanıldığı bildirildi.
Olay
Siber güvenlik kuruluşu Symantec, OpenAI’ın ChatGPT Premium abonelik hizmetini taklit ederek kullanıcıların kimlik ve finansal bilgilerini ele geçirmeyi amaçlayan küresel bir kimlik avı (phishing) kampanyası tespit ettiğini duyurdu. Söz konusu kampanya kapsamında kullanıcılara, "ChatGPT'ye Kesintisiz Erişim İçin 24 Dolarlık Aylık Abonelik Gerekli" gibi konu başlıklarıyla sahte e-postalar gönderildiği bildirildi.
İncelemelerde, dolandırıcıların OpenAI’ın resmi logolarını ve yazı tiplerini kullanarak inandırıcı bir görünüm oluşturduğu; kullanıcılardan "premium özelliklerin" süresinin dolmaması için ödeme bilgilerini güncellemelerini talep ettiği belirlendi. E-postalarda yer alan bağlantıların, kullanıcıları "fnjrolpa.com" gibi sahte giriş sayfalarına yönlendirdiği aktarıldı. Barracuda Networks tarafından yapılan gözlemlerde ise 2024 sonlarında tek bir alan adından 1.000'den fazla sahte e-posta gönderildiği, bu iletilerin SPF ve DKIM gibi teknik doğrulama testlerinden geçebildiği ifade edildi.
Bu tür kampanyaların, siber suçluların "FraudGPT" gibi karanlık ağ (dark web) tabanlı yapay zekâ araçlarını kullanarak dil bilgisi hatası içermeyen ve ikna edici içerikler üretme trendinin bir parçası olduğu değerlendirilmektedir. Microsoft’un analizlerine göre, yapay zekâ destekli bu tür içerikler 20'den fazla dilde üretilebilmekte ve geleneksel tespit yöntemlerini aşabilmektedir. Bu durumun, kullanıcıların makine tarafından üretilen sahte içerikleri ayırt etmesini zorlaştırdığı belirtilmektedir.
OpenAI, abonelik güncellemelerinin yalnızca kendi resmi platformu üzerinden yönetildiğini belirterek kullanıcıları şüpheli iletişimlere karşı uyardı. Olayda ChatGPT sisteminin kendisinde bir güvenlik açığı tespit edilmemiş; temel sorunun, yapay zekâ markasının popülaritesinin ve üretken yapay zekâ araçlarının dolandırıcılık faaliyetlerinde kötüye kullanılmasından kaynaklandığı vurgulanmıştır.
Kaynaklar & Kanıtlar
Akademik Atıf
Sınıflandırma
Detaylar
Zaman Çizelgesi
Olay tarihi zararın başladığı anı gösterir; haberin ya da davanın tarihi olmayabilir. Nasıl belirlenir?