Grokking ve GenAI Güvenliği: Sosyal Mühendisliğin Yeni Sınırları
Sosyal mühendislik, siber suçluların dolandırıcılık için en çok başvurduğu yöntemler arasında yer alıyor. Kimlik avı e-postaları, mesajlar ve telefon aramalarının yaygın kullanımıyla ortaya çıkan bu tehditte, yapay zekânın kullanımı giderek artıyor. ESET, GenAI tabanlı teknolojilerin kötüye kullanımına karşı uyarıda bulundu. Grok olarak adlandırılan yeni bir teknik, X platformundaki paylaşımları manipüle ederek kimlik avı bağlantılarının yayılmasını kolaylaştırıyor. Yapay zekâ ise çok daha ikna edici kampanyalar tasarlamak için büyük dil modellerini kullanabiliyor; böylece en şüpheci kullanıcıları bile kandıracak sahte ses ve videolar üretilebiliyor. Ancak Grokking, X’in paylaşım güvenliğini atlatabilecek bir başka, daha sinsi tehdit olarak öne çıkıyor. Video kartı gönderileri üzerinden tıklama tuzağı kurularak kötü amaçlı bağlantılar görünmez hale geliyor ve Grok bu bağlantıları büyüterek güvenilirlik iddiasını artırıyor. Bu durum, dolandırıcılık içeriklerinin daha geniş kitlelere ulaşmasına ve arama motorlarında daha üst sıralarda görünmesine yol açabiliyor.
Grokking neden tehlikeli? Tehdit aktörlerinin güvenlik mekanizmalarını aşma konusundaki yaratıcılığı, kullanıcıların yapay zekânın çıktısını değerlendirirken karşılaştıkları riskleri artırıyor.
- Grok, güvenilir hesaplar üzerinden kimlik avı bağlantılarını yeniden paylaşmaya yönlendirerek kötü niyetli aktörlere dönüşüyor.
- Ücretli video içerikleri milyonlarca kez görüntülenerek dolandırıcılık ve kötü amaçlı yazılımların geniş kapsamlı yayılmasına olanak tanıyor.
- Grok, güvenilir bir kaynak olarak görüldüğünden bağlantıların SEO ve alan adı itibarı güçleniyor.
- Bağlantılar, kimlik bilgilerini çalan formlara veya kötü amaçlı yazılımlara yönlendirerek hesap ele geçirilmelerine neden olabiliyor.
Prompt Enjeksiyonu: GenAI’nin Yeni Açığı Grokking, prompt enjeksiyonu adı verilen daha geniş bir saldırı sınıfının parçası. Tehdit aktörleri, GenAI botlarına zararlı komutlar vererek sistemi yönlendirebiliyor. Bu komutlar doğrudan sohbet arayüzüne yazılabildiği gibi, içerik meta verilerine gizlenerek de uygulanabiliyor.
ESET uzmanları, bu tür saldırıların sadece X ile sınırlı olmadığını, teorik olarak her GenAI aracı için geçerli olabileceğini belirtiyor. Bu durum, yapay zekânın güvenlik açıklarını ve kullanıcıların bu araçlara körü körüne güvenmemesi gerektiğini gösteriyor.
Kullanıcılar için güvenlik önerileri: Entegre yapay zekâ araçları, uzun süredir devam eden kimlik avı savaşında yeni bir cephe açıyor. Bu dolandırıcılık yöntemine karşı dikkatli olmak için her zaman sorgulayıcı kalın ve aldığınız cevapların doğruluğunu tek başına kabul etmeyin.
- Bir GenAI botu tarafından verilen bir bağlantıya tıklamadan önce hedef URL’yi kontrol edin; şüpheli ise tıklamayın.
- Yapay zekânın ürettiği çıktılara karşı ihtiyatlı yaklaşın; özellikle de uygunsuz öneriler söz konusuysa.
- Güçlü, benzersiz parolalar kullanın ve mümkünse çok faktörlü kimlik doğrulama (MFA) etkinleştirin.
- İşletim sistemi ve tüm yazılımların güncel olduğundan emin olun, güvenlik açığı riskini azaltın.
- Kötü amaçlı yazılım indirmelerini ve kimlik avı dolandırıcılıklarını engellemek için güvenilir bir güvenlik yazılımı sağlayıcısından çok katmanlı koruma edinin.
Kaynak: (BYZHA) Beyaz Haber Ajansı