Techinside Google News
Techinside Google News

Çalınan Claude Oturum Çerezleri Kurumsal Güvenliği Tehdit Ediyor

Anthropic'in Claude oturum çerezlerinin çalınmasıyla sonuçlanan siber saldırıların detaylarını ve kurumsal güvenlik üzerindeki ciddi risklerini inceledik.
- Advertisement -

Anthropic, son dönemde yaşanan bir siber saldırı dalgasında, kullanıcılara ait Claude oturum çerezlerinin siber suçlular tarafından çalındığını ve bu yolla yetkisiz erişim sağlandığını duyurdu. Vidar, LummaC2, StealC, RedLine, Acreed ve Atomic Stealer gibi infostealer yazılımları, kullanıcıların cihazlarına sızarak tarayıcı verilerini kopyaladı. Bu yöntemle iki faktörlü kimlik doğrulama (2FA) mekanizmalarını tamamen devre dışı bırakan saldırganlar, bireysel abonelikleri kullanarak platform üzerinde işlem yaptı. Kurumsal kimlik sağlayıcılar tarafından yönetilmeyen bu kişisel hesaplarda, yöneticilerin oturumları sonlandırma veya erişimi kısıtlama yetkisi bulunmaması güvenlik açıklarını derinleştiriyor.

  • Siber saldırganlar, çalınan çerezleri yeniden oynatarak 2FA korumasını aşan yetkisiz hesap erişimleri gerçekleştirdi.
  • Anthropic, etkilenen kullanıcıların hesaplarını zorla çıkış yaptırıp ödeme yöntemlerini temizleyerek ücret iadelerini başlattı.
  • Kurumsal ağlarda kullanılan kişisel AI abonelikleri, şirket içi verilere erişim sağlayan OAuth izinleri nedeniyle ciddi riskler oluşturuyor.
  • Google ve Microsoft gibi platformlar, üçüncü taraf uygulama izinlerinin kısıtlanmasıyla bu tür sızma yollarının kapatılmasını mümkün kılıyor.

Saldırıların Teknik Arka Planı Anlaşılıyor

Oturum çerezleri, bir kullanıcının kimlik doğrulama sürecini başarıyla tamamladığının dijital kanıtı olarak işlev görür. Saldırganlar bu çerezleri kopyaladığında, sunucu tarafında sanki meşru kullanıcıymış gibi hareket edebilirler. Bu saldırı zinciri, bulaşıcı bir yazılımın bilgisayara yerleşmesiyle başlar ve doğrudan hesaba erişimle sonuçlanır. Oturumun süresi dolana kadar saldırgan, meşru kullanıcının sahip olduğu tüm haklara sahip olur.

Anthropic durumu, faturalandırma ve kullanım verilerindeki anormallikleri tespit ederek fark etti. Şirket, saldırıdan etkilenen kullanıcıları bilgilendirdi ve şifrelerin yanı sıra oturum bilgilerinin de çalındığını doğruladı. Bu durum, sadece bir hesap kullanım kaybı değil, aynı zamanda hesabın bağlı olduğu diğer uygulamalara erişim riski anlamına geliyor.

Kurumsal Veriler İçin Ciddi Riskler Oluşuyor

Sorun, sadece Claude hesabının ele geçirilmesiyle sınırlı kalmıyor. Kullanıcılar, Claude hesaplarına Google Drive veya Gmail gibi iş araçlarını bağladıklarında, bu araçlar üzerinden kurumsal verilere erişim kapısı açılmış oluyor. Anthropic’in kişisel abonelik planları, kurumsal BT yöneticilerinin denetimi dışında kaldığı için, bu bağlantıların yönetimi tamamen kullanıcının inisiyatifine bırakılıyor.

Güvenlik uzmanları, kurumsal dizüstü bilgisayarlarda kişisel AI hesaplarının kullanılmasının büyük bir risk teşkil ettiğini belirtiyor. Çalışanların kendi kartlarıyla satın aldıkları abonelikler, şirket güvenliği tarafından denetlenemediği için saldırganlar için bir arka kapı görevi görüyor.

Güvenlik Stratejileri Yeniden Belirleniyor

Şirketlerin, infostealer saldırılarına karşı yanıt planlarına AI hesaplarını da dahil etmeleri gerekiyor. Uzmanlar, bir cihazda zararlı yazılım tespit edildiğinde, o cihazdaki tüm AI servis oturumlarının derhal geçersiz kılınmasını öneriyor. Ayrıca, Google Workspace veya Microsoft 365 gibi platformlarda üçüncü taraf uygulama izinlerinin merkezi bir şekilde sınırlandırılması, saldırı yüzeyini daraltan kritik bir adım olarak öne çıkıyor.

Gelecekte, cihaz tabanlı oturum kimlikleri (Device Bound Session Credentials) gibi teknolojilerin yaygınlaşması, çalınan çerezlerin başka cihazlarda kullanılamaz hale getirilmesini sağlayabilir. Ancak şu aşamada, çalışanların kişisel AI araçlarını iş cihazlarından kullanmalarının sınırlanması, şirketler için en güvenli savunma hattı olarak değerlendiriliyor.

Sizce kurumlar, çalışanların kişisel yapay zeka aboneliklerini kullanmalarını tamamen yasaklamalı mı, yoksa daha sıkı denetim mekanizmaları mı geliştirmeliler? Görüşlerinizi ve deneyimlerinizi aşağıdaki yorum bölümünde bizimle paylaşın.

Siz bu konu hakkında ne düşünüyorsunuz? Görüşlerinizi yorumlarda paylaşın!

 

 

HABERLER

TÜMÜ

SON VİDEO

TÜMÜ

CEVAP VER

Lütfen yorumunuzu giriniz!
Lütfen isminizi buraya giriniz