Giriş
Son dönemde siber güvenlik dünyasında dikkat çeken bir gelişme, yapay zeka destekli otonom saldırıların artmasıdır. BleepingComputer tarafından bildirilen bir olayda, Çin kökenli bir tehdit aktörü, DeepSeek AI modelini ve Hermes Agent adlı açık kaynaklı aracı kullanarak, zafiyetli sunuculara yönelik otonom siber saldırılar gerçekleştirmiştir. Bu saldırılar, insan müdahalesine gerek kalmadan gerçekleştirilmekte ve saldırganın hedeflerine ulaşmasını kolaylaştırmaktadır.
Saldırının Arka Planı ve Teknik Detaylar
Tehdit Aktörü ve Hedefleri
Saldırganın Çin kökenli olduğu ve siber saldırılar konusunda deneyimli bir grup olduğu tahmin edilmektedir. DeepSeek AI modeli, saldırgan tarafından saldırı senaryolarının oluşturulması ve saldırıların optimize edilmesi için kullanılmıştır. Hermes Agent ise, saldırıların otomatikleştirilmesi ve sunuculara sızılması için kullanılan bir araçtır.
DeepSeek AI Modeli ve Kullanımı
DeepSeek, Çin merkezli bir yapay zeka araştırma şirketi tarafından geliştirilen bir dil modelidir. Saldırganlar, bu modeli kullanarak aşağıdaki şekilde saldırılarını gerçekleştirmişlerdir:
- Saldırı Planlaması: DeepSeek, zafiyetli sunucuların tespit edilmesi ve saldırı senaryolarının oluşturulması için kullanılmıştır. Model, açık kaynaklı zafiyet veritabanlarını tarayarak potansiyel hedefleri belirlemiştir.
- Saldırı Optimizasyonu: DeepSeek, saldırıların başarılı olma olasılığını artırmak için çeşitli senaryoları test etmiş ve en etkili saldırı yöntemlerini belirlemiştir.
- Otomatik Kod Üretimi: Model, saldırıların gerçekleştirilmesi için gerekli olan komut dosyalarını (örneğin, Python veya Bash scriptleri) otomatik olarak üretmiştir.
Hermes Agent'ın Rolü
Hermes Agent, açık kaynaklı bir ajan yazılımıdır ve saldırıların otomatikleştirilmesi için kullanılmıştır. Bu araç, aşağıdaki işlevleri yerine getirmiştir:
- Sunucu Taraması: Hermes Agent, hedef sunucuların zafiyetlerini otomatik olarak taramış ve saldırı için uygun olanları belirlemiştir.
- Sızma ve Kontrol: Ajan, zafiyetli sunuculara sızmış ve saldırganın kontrolü altına almıştır. Bu işlem, saldırganın hedeflerine ulaşmasını sağlamıştır.
- Veri Toplama: Hermes Agent, hedef sunuculardan veri toplamış ve saldırgana iletmiştir. Bu veriler, saldırganın gelecekteki saldırılarını planlamasında kullanılmıştır.
Saldırı Adımları ve Teknik Detaylar
1. Hedef Tespiti ve Zafiyet Taraması
Saldırganlar, DeepSeek AI modelini kullanarak aşağıdaki adımları izlemiştir:
- Açık Kaynaklı Zafiyet Veritabanlarının Taranması:
# Örnek: CVE veritabanının taranması (Python script örneği) import requests cve_url = "https://cve.mitre.org/data/downloads/allitems.csv" cve_data = requests.get(cve_url).text # Zafiyetleri filtreleme vulnerable_servers = [] for line in cve_data.splitlines(): if "remote" in line and "exploit" in line: vulnerable_servers.append(line.split(",")[0]) - Hedef Sunucuların Belirlenmesi: DeepSeek, taranan zafiyetler arasında en yaygın olanları ve en kolay istismar edilebilenleri seçmiştir.
2. Saldırı Senaryolarının Oluşturulması
DeepSeek, saldırı senaryolarını oluşturmak için aşağıdaki yöntemleri kullanmıştır:
- Saldırı Yöntemlerinin Belirlenmesi: Model, çeşitli saldırı yöntemlerini (örneğin, SQL enjeksiyonu, RCE - Remote Code Execution) karşılaştırmış ve en etkili olanları seçmiştir.
- Otomatik Komut Üretimi: DeepSeek, saldırıların gerçekleştirilmesi için gerekli olan komut dosyalarını otomatik olarak üretmiştir. Örneğin, bir Python scripti aşağıdaki gibi olabilir:
# Örnek: SQL enjeksiyon saldırısı için otomatik üretilmiş script
import requests
target_url = "http://example.com/login.php"
vulnerable_param = "username"
# SQL enjeksiyon payload'ı
payload = "' OR '1'='1"
# Saldırıyı gerçekleştirme
response = requests.post(target_url, data={vulnerable_param: payload})
if "Welcome" in response.text:
print("Saldırı başarılı!")
3. Hermes Agent ile Saldırının Gerçekleştirilmesi
Hermes Agent, DeepSeek tarafından üretilen saldırı senaryolarını kullanarak aşağıdaki adımları izlemiştir:
- Sunucuya Sızma: Ajan, zafiyetli sunuculara sızmak için otomatik olarak exploitler çalıştırmıştır. Örneğin, bir RCE (Remote Code Execution) saldırısı gerçekleştirilmiştir:
# Örnek: RCE saldırısı için Hermes Agent komutu
./hermes_agent --target 192.168.1.100 --exploit CVE-2023-1234 --payload "whoami"
- Kontrolün Sağlanması: Saldırgan, Hermes Agent aracılığıyla hedef sunuculara tam erişim sağlamıştır. Bu erişim, saldırganın verileri çalması, ek zararlı yazılımlar yüklemesi veya başka saldırılar gerçekleştirmesi için kullanılmıştır.
- Veri Toplama ve Raporlama: Ajan, hedef sunuculardan veri toplamış ve saldırgana iletmiştir. Bu veriler, saldırganın gelecekteki saldırılarını planlamasında kullanılmıştır.
Savunma Stratejileri ve Önlemler
1. Sunucu ve Ağ Güvenliğinin Sağlanması
Bu tür saldırılardan korunmak için aşağıdaki adımlar izlenmelidir:
- Düzenli Zafiyet Taramaları: Sunucuların düzenli olarak zafiyet taramalarından geçirilmesi gerekmektedir. Bu taramalar, Nessus, OpenVAS veya Nmap gibi araçlarla yapılabilir.
- Güncel Yazılımların Kullanılması: Sunucularda kullanılan yazılımların ve işletim sistemlerinin düzenli olarak güncellenmesi gerekmektedir. Bu, bilinen zafiyetlerin istismar edilmesini önleyecektir.
- Ağ Segmentasyonu: Kritik sunucuların diğer ağlardan izole edilmesi, saldırganların hareket alanını sınırlandıracaktır.
# Örnek: Nmap ile zafiyet taraması
nmap -sV --script vuln 192.168.1.0/24
2. AI Tabanlı Saldırılara Karşı Korunma
AI destekli saldırılara karşı korunmak için aşağıdaki yöntemler kullanılabilir:
- AI Tabanlı Güvenlik Çözümleri: AI destekli güvenlik çözümleri (örneğin, Darktrace, Cylance) kullanarak anormal davranışlar tespit edilebilir.
- Otomatik Yanıt Sistemleri: AI tabanlı saldırılara karşı otomatik yanıt sistemleri (örneğin, SOAR - Security Orchestration, Automation and Response) kullanılarak saldırılar hızlı bir şekilde engellenebilir.
- Yapay Zeka Modellerinin İzlenmesi: DeepSeek gibi yapay zeka modellerinin kullanımının izlenmesi ve şüpheli aktivitelerin tespit edilmesi gerekmektedir.
3. Hermes Agent ve Benzeri Araçlara Karşı Korunma
Hermes Agent gibi açık kaynaklı ajan yazılımlarına karşı korunmak için aşağıdaki adımlar izlenmelidir:
- Açık Kaynaklı Araçların İzlenmesi: Açık kaynaklı araçların kullanımının izlenmesi ve yetkisiz kullanımların tespit edilmesi gerekmektedir.
- İzinsiz Erişimlerin Engellenmesi: Sunuculara ve ağlara yetkisiz erişimlerin engellenmesi için güçlü kimlik doğrulama ve yetkilendirme mekanizmaları kullanılmalıdır.
- Ajan Yazılımların Tespiti ve Kaldırılması: Hermes Agent gibi ajan yazılımların tespit edilmesi ve sistemden kaldırılması için EDR (Endpoint Detection and Response) çözümleri kullanılabilir.
İpuçları ve Uyarılar
⚠️ Önemli Uyarı: Bu tür saldırılara karşı korunmak için sadece teknik önlemler yeterli olmayabilir. Kurumlar, çalışanlarına siber güvenlik farkındalığı eğitimleri vermeli ve saldırı senaryolarını sürekli olarak test etmelidir.
💡 İpucu: AI destekli saldırılara karşı korunmanın en etkili yollarından biri, AI tabanlı güvenlik çözümleri kullanmaktır. Bu çözümler, anormal davranışları tespit etmek ve saldırıları önlemek için yapay zekayı kullanır.
Sonuç
DeepSeek AI ve Hermes Agent kullanarak gerçekleştirilen otonom siber saldırılar, siber güvenlik dünyasında yeni bir tehdit oluşturmaktadır. Bu tür saldırılara karşı korunmak için, kurumların sadece teknik önlemler almakla kalmayıp, aynı zamanda sürekli olarak güvenliklerine yatırım yapmaları ve yeni tehditlere karşı hazırlıklı olmaları gerekmektedir. AI destekli saldırıların artmasıyla birlikte, AI tabanlı güvenlik çözümlerinin kullanımı da giderek önem kazanmaktadır.
Bu makalede ele alınan saldırı ve savunma stratejileri, siber güvenlik uzmanlarına ve kurumlara yol gösterici olacaktır. Gelecekte, AI destekli saldırıların daha da yaygınlaşması beklenmektedir, bu nedenle kurumların bu tehditlere karşı hazırlıklı olmaları önemlidir.



