· kaynak dev.to (home feed)
Unit 42, Meksika ve Brezilya hedeflerine yapılan LLM destekli sızma girişimlerini izledi
Unit 42, Meksika ve Brezilya'daki organizasyonlara yönelik ayrı kampanyalarda saldırganların LLM kullandığını, saatler süren SockTz relay denemelerini ve kimlik bilgisi dosyası toplamayı ortaya koyduğunu; ancak başarının doğrulanmadığını bildiriyor.

Ne oldu
Palo Alto Networks'ün tehdit istihbaratı ekibi Unit 42, Latin Amerika'daki organizasyonlara yönelik iki ayrı sızma kampanyasını belgeledi — biri Meksika'daki hedeflere, diğeri Brezilya'nın finans sektörüne yönelik — ve operatörlerin araçlarını geliştirirken büyük dil modeli (LLM) desteği kullandığı değerlendirmesinde bulundu. 3 Eylül 2026'da yayımlanan ve bir dev.to yazısında özetlenen rapor, bu değerlendirmeyi saldırgan betiklerindeki tekrarlayan değişikliklere ve ilgili altyapının analizine dayandırıyor. Özellikle, Unit 42 tünelleme veya veri sızdırma adımlarının gerçekten başarılı olduğunu doğrulamaktan kaçınıyor.
Meksika kampanyasındaki kimlik bilgisi toplama
Rapora göre, önceden ele geçirilmiş Windows uç noktalarında faaliyet gösteren saldırganlar, Windows kimlik bilgisi materyalini barındıran SAM veritabanını ve NTDS.dit dosyasını elde etmek için defalarca denemeler yaptı. Doğrudan edinme zorlaşınca, birden fazla sürücüde Volume Shadow Copy oluşturarak dosyaları bu anlık görüntülerden kopyalamayı denediler. Toplama işlemi, zamanla daha savunmacı hale gelen ve kopyalamadan önce hedef konumda yazma izinlerini kontrol eden bir dizi batch betiği aracılığıyla yürütüldü.
Unit 42 ayrıca, araştırmacıların veri sızdırma ile ilişkilendirdiği 62.171.185[.]97 adresine bağlantı koordine eden faaliyet gözlemledi ve kampanyanın destekleyici altyapısını DuckDNS alan adları ve TLS sertifikaları üzerinden takip etti. Rapordaki diğer kısımlarda olduğu gibi, tek tek dosyaların veya çalınan verilerin tamamının ağdan çıkıp çıkmadığı ayrı bir doğrulama gerektiriyor.
Brezilya'da iki saatlik relay denemeleri
Brezilya davası, özgeçmiş olarak kamufle edilmiş bir phishing e-postası ekiyle başladı. Kod yürütme yetkisi kazandıktan ve birden fazla uzaktan erişim truva atı (RAT) dağıttıktan sonra, saldırganlar SockTz'yi dağıtmaya çalıştı — SockTz, ele geçirilmiş bir ortama tünelleme için yararlı, ters yönlü SOCKS5 bağlantıları kuran bir araçtır — ve ele geçirilmiş bir WordPress sitesinden certutil kullanarak 1'den 8'e kadar sürümleri indirdi. Bu denemeler tıkandığında, indirme kaynağını saldırgan tarafından yönetilen bir sunucuya değiştirerek 9. sürümü aldılar; Unit 42 bu değişikliği dağıtım veya bağlantı başarısızlıklarına bağlıyor.
1'den 9'a kadar sürümler üzerinden yapılan denemeler yaklaşık iki saat devam etti. Rapor, 9. sürüm edinildikten sonra bir SockTz bağlantısının kurulup kurulmadığını açıkça belirtmiyor.
LLM'ler nerede devreye giriyor
Unit 42'nin AI kullanımına dair değerlendirmesi, tekrarlanan betik değişikliklerinin deneme-yanılma örüntüsüne ve saldırganların altyapısının analizine dayanıyor. Araştırmacılar, bu altyapıda — kurban makinelerinde değil — genellikle LLM hizmetlerine erişmek için kullanılan, kendi kendine barındırılan bir sohbet arayüzü olan TCP 3000 portunu dinleyen bir NextChat örneği gözlemledi. Rapor ayrıca, Trend Micro'nun "Vibe Hacking" araştırmasına, bu tarz AI destekli saldırılar üzerine ilgili bir çalışma olarak atıfta bulunuyor.
Bu ayrım önemli: Raporda, kurban uç noktalarının NextChat dağıtımıyla iletişim kurduğunu gösteren hiçbir şey yok. AI kullanımı tamamen operasyonun saldırgan tarafına aittir ve bunun kurban tarafındaki kanıtı genellikle organizasyon loglarında görünmezdi.
Savunmacıların neleri kontrol edebileceği
Gözlemlenebilir izler kampanyaya göre farklılık gösteriyor. Meksika vakasında, uç nokta araçları vssadmin yürütmesini, SAM ve NTDS.dit erişimini ve batch betiği dizisini gösterebilir — bunlar deneme kanıtlarıdır, kimlik bilgilerinin toplandığının veya sızdırıldığının kanıtı değil. Brezilya vakasında ise süreç, dosya ve ağ logları, socktz_v*.exe dosyalarının tekrarlanan certutil indirmelerini, indirme kaynağındaki değişikliği ve giden bağlantı denemelerini sonuçlarıyla birlikte yakalayabilir.
Ağ tarafında, yazı DuckDNS alan adları için proxy ve DNS kayıtlarının, saldırgan altyapısına bağlı IP'lerin, 167.148.195[.]53:8888 adresinden yapılan indirme faaliyetinin ve uzun süreli giden oturumların gözden geçirilmesini öneriyor. Önerilen risk azaltma önlemleri arasında SAM, NTDS.dit ve shadow copy okumak için gereken ayrıcalıkların kısıtlanması, yetkisiz betiklere ve çalıştırılabilir dosyalara application control uygulanması ve dinamik DNS hizmetlerini, bilinmeyen adresleri ve yetkisiz tünelleri engellemek için giden trafik allowlist'lerinin kullanılması yer alıyor.
Neden önemli
Bu, LLM desteğinin bir konsept kanıtı olarak kalmak yerine sıradan sızma çalışmasına geçtiğine dair somut, belgelenmiş bir sinyal. İki saat boyunca bir tünelleme aracının dokuz sürümünü deneyen ve aynı saldırgan altyapısında bir AI sohbet arayüzü barındıran bir operatör, elit tradecraft'tan çok, desteklenmiş deneme-yanılmaya benziyor — Trend Micro'nun vibe hacking olarak adlandırdığı örüntü. Bu, relay araçları ve kimlik bilgisi hırsızlığı kampanyaları yürütmek için gereken beceri eşiğini düşürüyor.
Güvenlik operasyon merkezleri için pratik dersler şunlar: Her başarısız denemeyi gürültü olarak görmezden gelmek yerine tekrar denemeleri takip etmek, araç edinme ve dağıtımı başarılı bağlantı ve yatay hareketten ayırt etmek ve kampanyaları bağlamak için saldırgan altyapı analizini — alan adları, sertifikalar ve barındırma — kullanmak. Yoğun, tekrarlayan başarısızlık logları başlı başına bir erken uyarı sinyalidir: giden trafik izlenirken iki saatlik sürüm döngüsü ve tekrarlanan indirmeler gözden kaçması zor sinyallerdir.
- #threat-intelligence
- #llm
- #cybersecurity
- #malware
- #latin-america
İlgili yazılar
- OpenAI'nin GPT-6 Astra'sı agent işler için yayına girdi ve Kritik siber risk derecesi aldı
- Runtime gateway'leri ve katmanlı savunmalar: ekipler yapay zeka agent'lerini üretimde nasıl yönetiyor
- OpenAI, 1,05 milyon token bağlam penceresine sahip GPT-6 Astra'yı yeni fiyatlandırma ve akıl yürütme kademeleriyle piyasaya sürdü