Giriş
Son dönemde, bir yapay zeka asistanının kötüye kullanımıyla ilgili ciddi bir siber güvenlik olayı meydana geldi. Tayland Maliye Bakanlığı’na karşı gerçekleştirilen bu ihlal, dikkatlice yapılandırılmış bir saldırının nasıl başarılı olabileceğini gözler önüne seriyor.
Saldırı Nasıl Çalışıyor?
Bir operatör, popüler bir yapay zeka asistanı olan Hermes‘i bir kiralık sunucuya kurdu ve bu asistanın riskli komutları çalıştırmadan önce onay istemesini engelledi. Sonrasında, asistan kendi başına Maliye Bakanlığı’nın ağında dolaşmaya başladı, kök erişim elde etme yollarını kontrol etti, dosya sistemlerini taradı ve 2012 yılına kadar uzanan personel kayıtlarını içeren bir klasörde gezinmeye başladı.
Saldırgan, Hermes’in günlüklerini bir web sunucusunda bıraktı; burada Hunt.io ve araştırmacı Bob Diachenko tarafından keşfedilen 585 dosya ve 470 MB’lık saldırı araçları bulundu. Hermes, iletişim yönetimi gibi görevlerde kullanılmak üzere tasarlanmış bir açık kaynak asistan olarak biliniyor, ancak burada saldırgan bir programı kötüye kullanarak bir siber saldırı gerçekleştiriyor.
Etkilenen Sistemler
Operatör, öncelikle bir Hadoop veritabanı hizmetini istismar etmeyi hedefledi. Bu hizmet, varsayılan olarak herhangi bir şifreyi kabul eden bir yapıdadır. Saldırı sırasında aşağıdaki zafiyetleri araştırdılar:
- Copy Fail (CVE-2026-31431)
- Dirty Frag (CVE-2026-43284 ve CVE-2026-43500)
- DirtyClone (CVE-2026-43503)
Tayland’ın ulusal CERT ve siber güvenlik ajansı bu durumu 15 Temmuz’da bilgilendirildi, ancak henüz bir açıklama yapılmadı.
Çözüm ve Korunma
Bu tür saldırılara karşı alınabilecek önlemler aşağıda ayrıntılı olarak belirtilmiştir:
- HiveServer2 hizmetinin kimlik doğrulamaya kapalı olmaması gerektiğini kontrol edin; kullanıcı tanımlı fonksiyonların kimler tarafından yüklenebileceğini kısıtlayın.
- Web sunucusu süreçlerinin, internal Hadoop portları gibi bağlantılar açtığında haber vermesi için altyapı kurun.
- Normal dizin listesinde görünmeyen öntanımlı isimler taşıyan PHP dosyaları için web köklerini yeniden tarayın.
- Yukarıda belirtilen dört 2026 zafiyetine karşı çekirdek güncellemelerini gerçekleştirin; ayrıca sudoyu en az 1.9.5p2 sürümüne güncelleyin.
Hermes uygulamasının web paneli, sürekli olarak kendi sonuçlarını kaydeden bir /hermes-results/ klasörü oluşturarak iz bırakıyor. Bu, kötü niyetli bir operatörün izini sürmeyi kolaylaştırıyor.
Sonuç
Tayland Maliye Bakanlığı’na yönelik bu saldırı, sistemlerin güvenliğini sağlamak için dikkat edilmesi gereken kritik noktaları vurgulamaktadır. Kuruluşlar, yukarıda belirtilen önlemleri alarak güncellemelerini yapmalı ve yapılandırmalarını gözden geçirerek olası tehditlere karşı hazırlıklı olmalıdır.


