macOS sistemlerini hedef alan Gaslight zararlısı, bünyesindeki sahte hata mesajlarıyla yapay zeka tabanlı güvenlik analiz araçlarını yanıltmayı hedefliyor.
Ne oldu?
Güvenlik araştırmacıları, macOS işletim sistemlerini hedef alan ve "Gaslight" adı verilen yeni bir zararlı yazılım keşfetti. Kuzey Kore bağlantılı siber tehdit aktörleri (BONZAI grubu) tarafından geliştirildiği tahmin edilen bu Rust tabanlı bilgi hırsızı (infostealer), siber güvenlik analiz süreçlerinde devrimsel bir taktiğe başvuruyor. Gaslight, geleneksel korumalı alan (sandbox) engellerini aşmanın ötesinde, güvenlik ekiplerinin kullandığı yapay zeka tabanlı büyük dil modellerini (LLM) hedef alıyor. Zararlı yazılım, içerisine gizlenmiş sahte geliştirici günlükleri, bellek dökümleri ve program hata mesajları sayesinde güvenlik analizi yapan yapay zeka araçlarının kafasını karıştırarak analiz sürecini sabote ediyor veya yanlış raporlar üretmesini sağlıyor.
Neden önemli?
Bu gelişme, siber saldırganların yapay zeka entegrasyonlu güvenlik altyapılarını yeni bir saldırı yüzeyi olarak görmeye başladığını net bir şekilde ortaya koyuyor. Gaslight, içerdiği sahte komut enjeksiyonu dizeleri ve hata bildirimleriyle yapay zekayı adeta manipüle ederek (gaslighting) kendi kendini sorgulamaya itiyor. Sonuç olarak, analiz araçları tehdidi göz ardı edebiliyor ya da analizi tamamen yarıda kesebiliyor. Yapay zekaya olan aşırı güvenin siber güvenlikte nasıl bir zafiyete yol açabileceğini gösteren bu durum, tehdit algılama süreçlerinde insan denetiminin ve hibrit yöntemlerin önemini bir kez daha kanıtlıyor.
Aynı zamanda Gaslight, sıradan bir kavram kanıtlama (PoC) çalışması olmayıp arka planda aktif bir bilgi hırsızı olarak çalışıyor. Telegram Bot API'si üzerinden şifreli bir şekilde komut kontrol (C2) sunucusuyla haberleşen zararlı; tarayıcı şifrelerini, terminal geçmişini, sistemdeki yüklü uygulamaları ve hatta macOS anahtar zincirini (Keychain) ele geçirebiliyor. Bu durum, saldırganların güvenlik duvarlarını aşmak için sofistike manipülasyon tekniklerini gerçek ve yıkıcı casusluk faaliyetleriyle birleştirdiğini gösteriyor.
Kim veya ne etkileniyor?
Bu yeni tehdit, öncelikli olarak güncel macOS işletim sistemine sahip cihazları kullanan bireysel kullanıcıları ve kurumsal yapıları doğrudan etkiliyor. Zararlı yazılımın asıl hedef aldığı kesim ise şüpheli dosyaları taramak ve sınıflandırmak için yapay zeka destekli otomatik triyaj ve analiz sistemleri barındıran siber güvenlik firmaları ile savunma ekipleridir. Ayrıca, çalışanlarının bilgisayarlarında kritik şirket verileri barındıran ve macOS platformuna güvenen teknoloji şirketleri de potansiyel kurbanlar arasında yer almaktadır.
Ne yapılmalı?
Yapay zeka tabanlı güvenlik araçlarını kullanan organizasyonların, dışarıdan gelen ve güvenilmeyen dosyaları doğrudan yapay zekaya analiz ettirirken girdi doğrulama protokollerini sıkılaştırması gerekmektedir. Analiz edilen dosya içeriklerinin yapay zeka komut istemleriyle (prompt) karışmasını önleyen izolasyon teknikleri devreye alınmalıdır. Bunun yanı sıra, macOS kullanıcılarının Telegram üzerinden gelen şüpheli dosyalardan kaçınması, güvenilir güvenlik yazılımları kullanması ve macOS Keychain gibi hassas verilerini ek güvenlik katmanlarıyla koruması önem arz etmektedir.