ABD'de Çinli hackerlar yapay zeka uzmanlarını hedef aldı. Siber güvenlik şirketi Proofpoint'in 1 Ekim 2026'da yayımladığı ve “Hallucinating Credibility” başlığını taşıyan rapora göre Çin bağlantılı TA419 adlı grup, ABD'deki düşünce kuruluşlarında, üniversitelerde ve hukuk firmalarında çalışan yapay zeka politikası uzmanlarına kimlik avı (phishing) e-postaları gönderdi. Siber saldırı kampanyasında eski bir Beyaz Saray yetkilisinin ve bir iktisatçının adı kullanıldı.
TA419 kimdir, Çinli hackerlar kimleri hedef aldı?
Proofpoint, TA419'u Çin çıkarlarıyla uyumlu hareket eden, casusluk amaçlı bir tehdit aktörü olarak tanımlıyor ve grubun daha önce kamuya açık biçimde raporlanmadığını belirtiyor. Şirkete göre grup en az Nisan 2025'ten beri ABD ve Japonya merkezli düşünce kuruluşlarındaki, savunma yüklenicilerindeki, üniversitelerdeki ve hukuk firmalarındaki kişilere yönelik düzenli kimlik bilgisi avı kampanyaları yürütüyor. Rapor, grubun savunma, ulusal güvenlik ve dış politika alanlarındaki uzmanları da hedef aldığını anlatıyor; hedef alınan kişi ve kurum sayısı ise açıklanmadı.

Hackerlar kimlerin adını kullandı, e-postalarda ne yazıyordu?
Temmuz 2026'da başlayan kampanyada önce eski Beyaz Saray Bilim ve Teknoloji Politikası Ofisi Müdür Yardımcısı Lynne Edwards Parker, ardından iktisatçı ve dış politika uzmanı Heidi Crebo-Rediker taklit edildi. Proofpoint, Şubat 2026'da bir Anthropic çalışanının adının kullanıldığı daha eski bir faaliyeti de aynı gruba bağlıyor. Mesajlar, alıcıları bir yapay zeka politikası danışma kuruluna katılmaya ya da yapay zekada ihracat kontrolleri ve tedarik zincirleri üzerine hazırlanan bir rapora katkı vermeye çağırıyordu. Böylece tanınmış isimlerin itibarı, hedeflerin yanıt vermesini sağlamak için kullanıldı.
Kimlik avı tuzağı adım adım nasıl işliyor?
Zincirin ilk halkası bilinçli olarak zararsız: ilk e-postada ne bağlantı ne de parola talebi var; amaç sohbet başlatıp güven kurmak ve yanıt almak. Hedef yanıt verdikten sonra göndericiler, daha fazla bilgi vaat eden kısaltılmış bir bağlantı yolluyor. Bu bağlantı, aracı konumdan saldıran (AitM) sahte bir OneDrive kimlik avı sayfasına çıkıyor. Kullanıcı Microsoft oturum açma akışından geçerken sayfa parolayı ve çok faktörlü kimlik doğrulama (MFA) kodlarını yakalıyor. Proofpoint, kampanyada driftshare[.]co ve globalfileshareplatform[.]com alan adlarının kullanıldığını bildiriyor.

AitM saldırısı nedir, çok faktörlü kimlik doğrulama neden yetmeyebilir?
AitM (aracı konumda saldırı) yönteminde sahte sayfa, kullanıcı ile gerçek giriş sayfasının arasına girer; kullanıcının yazdığı parolayı ve doğrulama kodunu anında gerçek hizmete ileterek oturumu ele geçirmeye çalışır. Bu yüzden SMS ya da uygulama kodu gibi tek kullanımlık MFA yöntemleri bu tür sayfalara karşı tek başına yeterli olmayabilir; passkey gibi alan adına bağlı yöntemler ise sahte sayfada çalışmadığı için daha dayanıklı kabul ediliyor.
Siber saldırının amacı ne, hangi önlemler öneriliyor?
Proofpoint'e göre amaç, çalınan kimlik bilgileriyle ABD'deki yapay zeka politikası gelişmelerini daha iyi anlamaya yönelik daha geniş Çin istihbarat hedeflerine hizmet etmek. Şirket, bu tür kampanyalara karşı passkey (geçiş anahtarı) gibi kimlik avına dayanıklı doğrulama yöntemlerini ve gelen davet ya da işbirliği teklifinin gerçekten o kişiden gelip gelmediğinin ayrı bir kanaldan teyit edilmesini öneriyor.







