Giriş
2024 yılında, siber tehdit aktörleri tarafından DeepSeek yapay zeka modelinin açık kaynaklı Hermes Agent framework'üyle entegre edilmesiyle gerçekleştirilen otonom siber saldırılar tespit edilmiştir. Bu saldırılar, tehdit aktörünün sistemlere müdahale etmeden önce tamamen otomatik olarak keşif ve saldırı gerçekleştirebilen bir ajan kullanmasıyla dikkat çekmektedir. Saldırının ortaya çıkarılması ise, ajan tarafından başlatılan HTTP dosya sunucusunun maruz kalması sonucu API anahtarları, exploit kodları ve hedef listelerinin sızdırılmasıyla mümkün olmuştur.
Saldırı Mekanizması: Nasıl Gerçekleşti?
1. Hermes Agent ve DeepSeek Entegrasyonu
Hermes Agent, açık kaynaklı bir otomasyon framework'üdür ve genellikle güvenlik testleri, sistem yönetimi ve otomatik görevler için kullanılmaktadır. Tehdit aktörleri, bu framework'ü DeepSeek gibi büyük dil modelleriyle (LLM) entegre ederek, ajanlara doğal dil işleme yetenekleri kazandırmıştır. Bu entegrasyon sayesinde ajan, Telegram botları aracılığıyla komutlar alabilmekte ve bunları otomatik olarak yürütebilmektedir.
2. Otonom Keşif ve Saldırı Süreci
Saldırının gerçekleşme süreci aşağıdaki adımlardan oluşmaktadır:
- Başlangıç Komutu: Tehdit aktörü, Telegram üzerinden Hermes Agent'a bir dizi komut gönderir. Bu komutlar, ajan tarafından doğal dil olarak işlenir ve otomatik olarak yürütülür.
- İnternet'e Açık Sistemlerin Keşfi: Agent, Shodan, Censys veya Masscan gibi araçları kullanarak internete açık sistemleri tarar. Bu tarama sırasında, zafiyetli servisler (örneğin, EternalBlue, Log4j) ve yanlış yapılandırılmış sistemler hedef olarak belirlenir.
- Otomatik Saldırı: Belirlenen hedeflere karşı, ajan tarafından otomatik olarak exploitler çalıştırılır. Örneğin, Metasploit framework'ü veya özel hazırlanmış shell kodları kullanılabilir.
- Kalıcılık Sağlama: Saldırı sonrasında ajan, sistemde kalıcı erişim sağlamak için arka kapılar (backdoor) oluşturabilir veya yetkilerini yükseltebilir.
- HTTP Dosya Sunucusu Başlatma: Agent, saldırı sırasında elde edilen verileri (API anahtarları, exploit kodları, hedef listeleri) paylaşmak amacıyla yerel bir HTTP sunucusu başlatır. Bu sunucu, saldırının izlerini ortaya çıkarır.
3. Saldırının Ortaya Çıkarılması
Ajan tarafından başlatılan HTTP dosya sunucusu, yanlış yapılandırılmış bir dizin yapısı nedeniyle saldırının tüm detaylarını sızdırmıştır. Sunucuya erişen güvenlik araştırmacıları, aşağıdaki verileri keşfetmiştir:
- API anahtarları (örneğin, bulut hizmetlerine erişim için)
- Exploit kodları (örneğin, Log4j ve EternalBlue exploitleri)
- Hedef sistemlerin listesi (IP adresleri ve zafiyetler)
- Shell komut geçmişi (saldırganın sistemde gerçekleştirdiği işlemler)
- Oturum kayıtları (ajan tarafından yürütülen tüm komutlar ve çıktıları)
Tehdit Aktörünün Motivasyonları ve Hedefleri
Bu saldırı, aşağıdaki amaçlarla gerçekleştirilmiş olabilir:
- Bilgi Toplama: Saldırganlar, kurban sistemlerden veri çalmak amacıyla ajanları kullanmış olabilir.
- Kalıcı Erişim: Sistemlerde uzun vadeli erişim sağlamak için arka kapılar oluşturulmuş olabilir.
- Botnet Oluşturma: Enfekte sistemler, gelecekteki saldırılar için bir botnet ağına dahil edilmiş olabilir.
- Deneme ve Geliştirme: Tehdit aktörleri, yeni exploitler ve saldırı tekniklerini test etmiş olabilir.
Etkileri ve Riskler
Kurumsal ve Kişisel Verilerin Tehlikeye Girmesi
Bu tür saldırılar, aşağıdaki riskleri beraberinde getirmektedir:
- Veri Sızıntıları: Hassas verilerin (müşteri bilgileri, finansal kayıtlar, fikri mülkiyet) çalınması.
- Hizmet Aksaklıkları: Saldırılar sonucu sistemlerin çökmesi veya hizmetlerin durması.
- Yasal ve Finansal Cezalar: Veri koruma yasalarına (örneğin, GDPR) uymama nedeniyle oluşabilecek cezalar.
- İtibar Kaybı: Güvenlik ihlallerinin kamuoyuna duyurulması sonucu marka imajının zedelenmesi.
Siber Güvenlik Topluluğuna Etkileri
Bu saldırı, siber güvenlik topluluğunda aşağıdaki tartışmaları gündeme getirmiştir:
- Yapay Zeka Destekli Saldırılar: DeepSeek gibi LLM'lerin siber saldırılarda kullanılması, gelecekteki tehditlerin boyutunu artırabilir.
- Açık Kaynaklı Araçların Kötüye Kullanımı: Hermes Agent gibi açık kaynaklı framework'lerin tehdit aktörleri tarafından nasıl manipüle edilebileceği.
- Otonom Saldırılar: Tamamen otomatik saldırı araçlarının yaygınlaşması ve bu araçların tespit edilmesinin zorluğu.
Korunma ve Tespit Yöntemleri
1. Sistemlerin Güçlendirilmesi
- Güncellemelerin Takip Edilmesi:
Tüm sistemlerin ve yazılımların düzenli olarak güncellenmesi sağlanmalıdır. Özellikle, EternalBlue, Log4j, Heartbleed gibi bilinen zafiyetlere karşı koruma önemlidir.
# Ubuntu/Debian sistemlerde güncelleme komutu sudo apt update && sudo apt upgrade -y # Windows sistemlerde Windows Update kullanımı winget upgrade --all - Güvenlik Duvarı Kuralları:
İnternet'e açık servislerin erişimini kısıtlamak için güvenlik duvarı kuralları uygulanmalıdır. Örneğin, sadece gerekli portlar (örneğin, 80, 443) açık bırakılmalı ve diğer tüm portlar kapatılmalıdır.
# iptables kullanarak port kısıtlama (örnek) sudo iptables -A INPUT -p tcp --dport 22 -j DROP # SSH erişimini engelle sudo iptables -A INPUT -p tcp --dport 80 -j ACCEPT # HTTP erişimine izin sudo iptables -A INPUT -p tcp --dport 443 -j ACCEPT # HTTPS erişimine izin - İzinsiz Erişimlerin Engellenmesi:
Sistemlere çok faktörlü kimlik doğrulama (MFA) uygulanmalı ve varsayılan kullanıcı hesapları devre dışı bırakılmalıdır.
# SSH erişiminde MFA etkinleştirme (Google Authenticator kullanarak) sudo apt install libpam-google-authenticator sudo nano /etc/ssh/sshd_config # Aşağıdaki satırları ekleyin ChallengeResponseAuthentication yes UsePAM yes # Google Authenticator'ı yapılandır google-authenticator # SSH servisini yeniden başlat sudo systemctl restart sshd
2. İzleme ve Tespit Sistemlerinin Kurulumu
- Güvenlik Bilgi ve Olay Yönetimi (SIEM):
SIEM sistemleri (örneğin, Splunk, ELK Stack, Wazuh) kullanılarak ağ trafiği ve sistem olayları izlenmelidir. Anormal aktiviteler (örneğin, bilinmeyen IP'lerden gelen bağlantı girişimleri) tespit edilmelidir.
# Wazuh agent kurulumu (Ubuntu/Debian) curl -s https://packages.wazuh.com/4.7/wazuh-keyring.gpg | sudo gpg --no-default-keyring --keyring gnupg-ring:/usr/share/keyrings/wazuh.gpg --import && sudo chmod 644 /usr/share/keyrings/wazuh.gpg echo "deb [signed-by=/usr/share/keyrings/wazuh.gpg] https://packages.wazuh.com/4.7 stable main" | sudo tee /etc/apt/sources.list.d/wazuh.list sudo apt update sudo apt install wazuh-agent sudo systemctl enable wazuh-agent sudo systemctl start wazuh-agent - Giriş Denemelerinin İzlenmesi:
Sistemlere yapılan başarısız giriş denemeleri (örneğin, Brute Force saldırıları) izlenmeli ve bu girişimler otomatik olarak engellenmelidir.
# Fail2Ban kullanarak Brute Force saldırılarını engelleme sudo apt install fail2ban sudo systemctl enable fail2ban sudo systemctl start fail2ban # SSH için özel bir jail oluşturma sudo nano /etc/fail2ban/jail.local [sshd] enabled = true port = ssh filter = sshd logpath = /var/log/auth.log maxretry = 3 bantime = 1h - Ağ Trafiğinin Analizi:
İnternet'e açık sistemlerin ağ trafiği Snort, Suricata veya Zeek gibi IDS/IPS araçlarıyla izlenmelidir. Bu araçlar, exploit girişimlerini ve anormal aktiviteleri tespit eder.
# Suricata IDS kurulumu ve yapılandırılması sudo apt install suricata sudo nano /etc/suricata/suricata.yaml # Etki alanınıza özel kurallar ekleyin sudo suricata -c /etc/suricata/suricata.yaml -i eth0
3. Otonom Saldırı Araçlarına Karşı Önlemler
- Açık Kaynaklı Araçların Denetlenmesi:
Kurum içinde kullanılan açık kaynaklı araçların (Hermes Agent, Metasploit, Nmap vb.) güvenlik denetimlerinden geçirilmesi ve gerekirse alternatifler aranması önemlidir.
⚠️ Uyarı: Açık kaynaklı araçlar, tehdit aktörleri tarafından da kullanılabilir. Bu nedenle, bu tür araçların kullanımı sıkı bir şekilde denetlenmelidir.
- Yapay Zeka Destekli Saldırılara Hazırlık:
DeepSeek gibi LLM'lerin siber saldırılarda kullanılması artan bir tehdit haline gelmektedir. Kurumlar, yapay zekaya dayalı saldırı tespit sistemleri geliştirerek bu tür saldırılara karşı hazırlıklı olmalıdır.
# Örnek: Anormal komut tespiti için basit bir Python betiği def detect_anomalous_commands(shell_history): suspicious_commands = ["curl", "wget", "nc", "nmap", "metasploit"] for cmd in shell_history: if any(susp in cmd for susp in suspicious_commands): print(f"Uyarı: Şüpheli komut bulundu: {cmd}") return True return False # Kullanım örneği shell_history = ["ls -la", "curl http://example.com", "exit"] detect_anomalous_commands(shell_history) - İzinsiz HTTP Sunucularının Tespiti:
Ajanlar tarafından başlatılan izinsiz HTTP sunucularını tespit etmek için ağ taramaları yapılmalıdır. Örneğin, Nmap kullanılarak yerel ağdaki tüm HTTP sunucuları taranabilir.
# Yerel ağda HTTP sunucularını tespit etme nmap -p 80,443,8000,8080 --open 192.168.1.0/24
Sonuç ve Öneriler
DeepSeek'in Hermes Agent framework'üyle entegrasyonu sonucu gerçekleştirilen otonom siber saldırılar, siber tehditlerin gelecekteki boyutunu göstermektedir. Bu tür saldırılara karşı korunmak için sistemlerin güncellenmesi, izleme sistemlerinin güçlendirilmesi ve açık kaynaklı araçların denetlenmesi kritik öneme sahiptir. Ayrıca, yapay zekaya dayalı saldırı tespit sistemleri geliştirilerek, gelecekteki tehditlere karşı proaktif bir yaklaşım benimsenmelidir.
Özet Öneriler:
- Tüm sistemleri düzenli olarak güncelleyin ve bilinen zafiyetlere karşı koruma sağlayın.
- Güvenlik duvarı kurallarını sıkılaştırın ve sadece gerekli portları açık bırakın.
- Çok faktörlü kimlik doğrulama (MFA) uygulayarak izinsiz erişimleri engelleyin.
- SIEM, IDS/IPS ve Fail2Ban gibi araçları kullanarak anormal aktiviteleri tespit edin.
- Açık kaynaklı araçları sıkı bir şekilde denetleyin ve gerekirse alternatifler arayın.
- Yapay zekaya dayalı saldırı tespit sistemleri geliştirerek gelecekteki tehditlere karşı hazırlıklı olun.



