Hollanda merkezli Dutch Institute for Vulnerability Disclosure (DIVD), kuruluşun “gürültülü ve çok ama çok dağınık” şeklinde tanımladığı YZ güdümlü bir siber saldırıya uğradı.
Sürdürülen incelemede ortaya çıkarılan kanıtlar, saldırganın bir güvenlik açığından yararlandığını gösteriyor ancak saldırının amacı ve etkisi bu aşamada belirsizliğini koruyor.
DIVD, bilinen güvenlik açıklarından etkilenen sistemler için interneti tarayan, sistem sahiplerini bilgilendiren ve risklerin nasıl azaltılacağına dair bilgi sağlayan gönüllü güvenlik araştırmacılarından oluşan kâr amacı gütmeyen bir kuruluş.
Geçen haftanın sonlarında kuruluş, olay yaşanmadan geçen yedi yıllık faaliyetin ardından hacklendiğini duyurdu; sızma eyleminin bir YZ ajanı tarafından otonom biçimde yürütüldüğünü açıkladı.
Kuruluş saldırıyı “gürültülü ve çok ama çok dağınık” olarak nitelendirdi. Saldırı, DIVD’nin neler yaşandığını yeniden oluşturmasına yardımcı olacak çok sayıda iz bıraktı ancak bu dağınık yapı, olayın ciddiyetini azaltmıyordu.
DIVD bu durumu şöyle açıklıyor: “Bu daha önce görmediğimiz türden bir saldırı. İlk saldırımız olduğu için değil, çalışma yöntemi bunun ajan tabanlı bir YZ saldırısı olduğunu gösterdiği için.”
Kuruluş bir soruşturma başlattı; polisi, Autoriteit Persoonsgegevens (veri koruma kurumu) ve National Cyber Security Center (Ulusal Siber Güvenlik Merkezi , NCSC) birimlerini bilgilendirdi.
Yapılan bir bilgilendirmede DIVD, olay hakkında ek bilgiler paylaştı ama soruşturmayı etkilememek veya daha fazla kurbanı riske atmamak adına tüm detayları açıklamaktan kaçındı.
DIVD, “Saldırının kendisi gürültülü ve çok ama çok dağınıktı. Ajanın otomatik çalıştığını görebiliyorduk çünkü her eylemin ardından bir sonraki adıma ışık hızında ve düzensiz bir mantık ya da kalıpla kendisi karar veriyordu.” açıklamasını yaptı.
Tehdit aktörü, açıklanmayan bir sistemdeki teknik bir güvenlik açığından yararlandı, ki DIVD bunun Citrix NetScaler olmadığını özel olarak belirtti, ve ardından sızma sonrası eylemleri yürütmek için otomatik bir YZ ajanı kullandı.
Araştırmacılara göre YZ ajanı, parola püskürtme (password spraying) yoluyla kendi adversary-in-the-middle saldırısını sekteye uğratmak dahil “oldukça aptalca bazı şeyler” yaptı.
Ajan, DIVD’nin ağında otonom şekilde çalıştı, bir sonraki adıma kendisi karar verdi ve yorum satırlarında kararlarını aşırı detaylı biçimde açıkladı.
DIVD, ajanın bu tür operasyonlar için kötü eğitildiğine ve yapılandırıldığına inanıyor. Bu durum araştırmacıların olayı tersine mühendislik yöntemiyle çözmesine yardımcı olacak yeterli bilgiyi geride bıraktı.
Kuruluş, 1 Ekim‘de daha detaylı bir güncelleme paylaşma ve aynı güvenlik açığından etkilenebilecek diğer kurbanları mümkün olan en kısa sürede bilgilendirme sözü verdi.
Kaynak: https://www.bleepingcomputer.com/news/security/automated-ai-agent-used-to-breach-cybersecurity-nonprofit-divd/
