Proofpoint araştırmacıları, Blue Moon adlı yeni bir istismar kitinin, Chromium tabanlı tarayıcılardaki iki kritik güvenlik açığı ile bir Windows hatasını birleştirerek ABD ve Güneydoğu Asya’daki kuruluşları hedef aldığını ortaya çıkardı. 28 Ağustos’ta ilk kez gözlemlenen bu saldırılar, Çin bağlantılı olduğu düşünülen en az dört farklı casusluk grubu tarafından yürütülüyor. TA412 gibi gruplar, kimlik avı e-postaları aracılığıyla sivil toplum kuruluşlarını, madencilik şirketlerini ve havacılık sektöründeki firmaları tehdit ediyor. Bu gelişmiş Blue Moon kiti, yapay zeka destekli exploit geliştirme süreçlerinin, saldırganların bariyerlerini nasıl düşürdüğünü ve yazılım yamaları arasındaki boşlukları nasıl hızla avantaja çevirdiğini gözler önüne seriyor.
- Blue Moon kiti, Chromium tabanlı tarayıcılar ve Windows işletim sistemi üzerinde üç farklı güvenlik açığını zincirleme olarak kullanıyor.
- Saldırılar, Çin ile bağlantılı olduğu şüphelenilen dört farklı casusluk grubu tarafından ABD ve Güneydoğu Asya’daki stratejik sektörlere düzenleniyor.
- Araştırmacılar, yapay zeka araçlarının exploit geliştirme maliyetlerini düşürdüğünü ve “patch-gap” (yama boşluğu) saldırılarını kolaylaştırdığını belirtiyor.
- Microsoft ve Google, söz konusu zafiyetleri gidermek için gerekli güvenlik yamalarını yayınlayarak kullanıcıları güncellemelerini tavsiye ediyor.
Yapay Zeka Destekli Saldırılar Yeni Bir Dönemi Başlatıyor
Siber güvenlik dünyasında Blue Moon vakası, exploit geliştirme süreçlerinin ne kadar hızlandığını gösteren bir dönüm noktası olarak değerlendiriliyor. Proofpoint uzmanı Mark Kelly, geçmişte yüksek maliyetli ve nadir olan bu tür yeteneklerin, artık yapay zeka ajanları sayesinde daha erişilebilir hale geldiğini vurguluyor. Özellikle Chromium gibi açık kaynaklı kod tabanlarında, yamanın yayınlanması ile son kullanıcıya ulaşması arasında geçen “patch-gap” süresi, saldırganlar için kritik bir fırsat penceresi oluşturuyor.
Saldırı Zinciri Karmaşık Bir Yapı Sunuyor
Saldırı süreci, kurbanı sahte bir URL’ye tıklamaya ikna eden sofistike bir kimlik avı e-postası ile başlıyor. Bu aşamada devreye giren V8 tip karışıklığı hatası, saldırganlara uzaktan kod yürütme imkanı tanıyor ve tarayıcı koruma alanından (sandbox) kaçış sağlıyor. Ardından Windows’un yerel prosedür çağrı sistemindeki bir açık tetiklenerek, sisteme çeşitli casus yazılımlar ve arka kapılar yerleştiriliyor.
Casus Gruplar Farklı Yöntemler Tercih Ediyor
TA412 grubu, saldırılarında kurbanlarına Google Gemini kılığında sahte tarayıcı eklentileri yükletiyor. Bu eklenti, çerezleri çalma, ekran görüntüsü alma ve klavye hareketlerini izleme gibi casusluk faaliyetlerine olanak tanıyor. Diğer gruplar ise UNK_LateNight ve UNK_QuietRacket gibi isimlerle, havacılık ve finans sektörlerine yönelik özelleştirilmiş yemler kullanarak ShadowPad gibi arka kapıları sisteme sızdırıyor.
Kullanıcılar Güvenlik Yamalarını Hemen Uygulamalıdır
Google ve Microsoft, etkilenen ürünleri için gerekli yamaları hızlı bir şekilde devreye alsa da, saldırganların bu kitleri hızla yayması bireysel ve kurumsal kullanıcılar için büyük bir risk oluşturmaya devam ediyor. Siber güvenlik uzmanları, özellikle güncel olmayan tarayıcı sürümlerinin bu tür istismar kitlerine karşı savunmasız olduğunu hatırlatıyor. Kuruluşların, ağ güvenliğini sağlamak adına düzenli yama güncellemelerini takip etmeleri ve çalışanlarını kimlik avı saldırılarına karşı eğitmeleri önem arz ediyor.
Siber güvenlik dünyasında yapay zeka destekli bu yeni tehdit dalgası hakkında ne düşünüyorsunuz? Kurumunuzu veya kişisel verilerinizi korumak adına aldığınız ek önlemler var mı, deneyimlerinizi yorumlar kısmında bizimle paylaşın.

