Giriş
Son dönemde, Tayland Maliye Bakanlığı’nın siber güvenlik açıkları, otonom yapay zeka ajanları kullanılarak yapılan saldırılarla gündeme geldi. Bu durum, siber güvenlik alanında kullanıcıların dikkat etmesi gereken yeni tehditler ve saldırı vektörleri ortaya koymaktadır.
Saldırı Nasıl Çalışıyor?
Bir tehdit aktörü, açık kaynaklı Hermes AI ajanını zararlı bir biçimde kullanarak hedefinin iç sistemlerine ulaşmak için “ YOLO ” modunda otomatikleştirilmiş çalışmalar yürütmüştür. Hunt.io tarafından yapılan araştırmalara göre, saldırganlar başarılı bir şekilde bakanlığın ağındaki birden fazla sisteme erişim sağlamıştır. Saldırı sürecindeki belgeler, bakanlığın sistemlerine dair isimler, ana bilgisayar adları ve iç IP adreslerini içermektedir.
Etkilenen Sistemler
Saldırı esnasında hedef alınan sistemler arasında:
- Hadoop altyapısı
- Apache Ambari yönetim platformu
- GlassFish yönetim konsolu
- Yönetim web paneli
Aynı zamanda, saldırganların PHP web shell kullanarak bakanlığın web sunucusuna sızdığı tespit edilmiştir. Ayrıca, saldırganlar ile ilgili altyapılar, paylaşılan TLS sertifikaları aracılığıyla birbirleriyle ilişkilendirilmiştir.
Hermes’in YOLO Modu
Hermes, 2026 yılında yayımlanan ve sürekli bir hizmet olarak çalışan açık kaynaklı bir yapay zeka ajanıdır. YOLO modu , kullanıcıdan onay gerektiren riskli komutları devre dışı bırakmaktadır. Araştırmacılar, bu modun etkinleştirildiğine dair kayıtlar bulmuşlardır; böylece Hermes, her adımda insan onayı beklemeden komutları yerine getirmiştir.
Yerli bir hedef üzerinde uygulanan görevlerde, Hermes’in özellikle şunları yaptığı tespit edilmiştir:
- Yetki yükseltme yöntemlerini araştırma
- Kernel zafiyetlerini tarama
- Servisleri listeleme
- SUID ve SGID ikili dosyaları araştırma
- Kapsayıcıları kontrol etme
- Dosya sistemlerinde gezme
Bu durum, saldırganların saldırı sürecini tamamen otomatize edebildiğini göstermektedir.
Çözüm ve Korunma
Bu olay, otonom yapay zeka ajanlarının olumsuz niyetlerle nasıl kullanılabileceğine dair önemli bir örnek teşkil etmektedir. Kuruluşların bu tür tehdide karşı alabileceği önlemler şunlardır:
- Sistemlerinin güncel tutulması – Yazılımların en son sürümlerinin kullanılması, zafiyetlerin kapatılması açısından kritik öneme sahiptir.
- Ağ güvenliğinin güçlendirilmesi – Gerekli portların kapatılması, yalnızca gerekli olan hizmetlerin erişilebilir olması sağlanmalıdır.
- İzleme ve raporlama sistemlerinin kurulması – Şüpheli faaliyetlerin hızlı bir şekilde keşfedilip raporlanabilmesi için kapsamlı izleme altyapıları oluşturulmalıdır.
Sonuç olarak, kullanıcıların ve organizasyonların bu tür gelişmeleri yakından takip etmeleri ve gerekli önlemleri almaları büyük önem taşımaktadır. Unutulmamalıdır ki, siber güvenlikte proaktif davranmak, potansiyel tehditlere karşı en etkili korunma yoludur.


