Yanlış ellere geçen yapay zekâ destekli OSINT
Siber suçluların OSINT’i kullanarak potansiyel kurbanları araştırması giderek daha ucuz ve kolay hâle geliyor. İşte hâlâ kontrolünüzde olan şeyler.
Yapay zekâ, her bir model ile tehdit ortamını değiştiriyor. Teknolojinin gelişme hızı, bir zamanlar yetenekli bir siber suçlunun birkaç saat hatta günler süren faaliyetlerini, artık önceden çok az bilgisi olan ya da hiç bilgisi olmayan birinin çok daha kısa sürede gerçekleştirebileceği anlamına geliyor. Bu önemli bir konu çünkü siber suçlular için giriş engelini düşürüyor. Bunu güvenlik açıklarının istismar edilmesinde, temel kötü amaçlı yazılım oluşturmada ve kurban keşif faaliyetlerinde de görüyoruz.
Bu durum, sıradan internet kullanıcılarını bile yüksek alarm durumuna geçirmelidir. Saldırılar dolandırıcılar için daha ucuz ve daha kolay hâle geliyorsa herkes bir hedef hâline gelebilir.
Yapay zekâ, oyunu nasıl değiştiriyor?
Bir zamanlar açık kaynaklı istihbarat toplama (OSINT), yalnızca yüksek profilli ve potansiyel olarak yüksek değerli hedeflerde kullanılan bir yöntemdi. Bunun nedeni, bu işlemin gerçekleştirilmesinin beceri ve zaman gerektirmesiydi. Terimin kendisi siber dünyanın dışında ortaya çıkmıştır ve stratejik hedeflere ulaşmak için kullanılabilecek, kamuya açık bilgileri toplamaya yönelik askeri ve istihbarat çabalarını ifade eder.
İnternetin ve daha yakın zamanda sosyal medyanın ortaya çıkmasıyla birlikte bu çabalar dijital dünyanın tanıdık bir parçası hâline geldi ve hem araştırmacılar hem de tehdit aktörleri tarafından kullanılır oldu. Ancak yapay zekâ ortaya çıkana kadar, genellikle hâlâ büyük bir darboğaz vardı. Bir saldırgan, hedeflerinin halka açık hesaplarını, ilgi alanlarını, arkadaşlarını, ailelerini ve iş arkadaşlarını bulmak için zaman harcamak zorundaydı. Özel araçlar kullanmak ya da sayısız web sitesini, hesabı ve gönderiyi taramak, bilgileri birbiriyle ilişkilendirmek ve çapraz kontrol etmek, bireyler arasındaki ilişkileri ortaya çıkarmak ve bir saldırıda neyi kullanacağına karar vermek zorunda kalabilirdi.
Yapay zekâ araçları, bilgileri makine hızında işleyerek bu darboğazı büyük ölçüde ortadan kaldırdı. Web’in her yerinden halka açık materyalleri bulabilir, bunları potansiyel kurbanlarıyla ilişkilendirebilir ve onlar ile diğer kişiler arasındaki ilişkileri haritalandırabilirler. Yapay zekâ, yapılandırılmamış bilgileri – özellikle de görselleri ve videoları – bulma konusunda özellikle başarılıdır. Artık bu tür işleri yapmak için bir OSINT uzmanı olmanıza gerek yok.
Parçaları büyük ölçekte bir araya getirmek
Bu, çeşitli nedenlerden dolayı endişe verici bir durumdur. Dolandırıcılar artık sosyal mühendisliği daha ikna edici ve dolandırıcılıkları daha geniş ölçekli hâle getirmek için hakkınızda kamuya açık bilgileri kolayca toplayabilir. Şunu düşünün:
- Sizi kandırarak giriş bilgilerinizi paylaşmanıza veya bağlantıya tıklayıp farkında olmadan kötü amaçlı yazılım yüklemenize yol açmak için tasarlanmış bir oltalama e-postası. Bu e-posta, iş yeriniz veya çocuğunuzun okulu, yakın zamanda katıldığınız bir etkinlik ya da doğum günü veya son tatiliniz gibi bağlamsal olarak ilgili haberler gibi kişisel ayrıntılar içeriyorsa çok daha ikna edici olur. Tüm bu bilgiler kamuya açık olabilir ve büyük ölçekte kolayca toplanabilir.
- Sesinizi veya yüzünüzü taklit eden bir video ya da telefon görüşmesi, sevdiklerinizi sizin tehlikede olduğunuza inandırmak için kullanılabilir. Dolandırıcılar bu deepfake’leri, sizin “sesinizle” para istemek ya da kaçırıldığınızı ve güvenliğiniz için fidye ödemeleri gerektiğini iddia etmek amacıyla kullanabilir. Hatta sizin deepfake’inizi kullanarak müstehcen bir video hazırlayıp, ödeme yapmazsanız bunu kişiler listenize gönderecekleri tehdidinde bulunabilirler. Bu tür cinsel şantaj dolandırıcılığı giderek yaygınlaşıyor. Birleşik Krallık’ta bu yıl yüzlerce 18 yaşından küçük kişi mağdur olduğunu bildirdi.
Ne yazık ki büyük dil modelleri (LLM’ler), dolandırıcıların dolandırıcılık planlarını hayata geçirmek için ihtiyaç duydukları türden bilgileri bir araya getirmede oldukça ustadır. Kısa sürede çok sayıda potansiyel kurbanın profilini çıkarabilir ve istismar edilebilecek ilgili fotoğrafları, videoları ve kişisel ilgi alanları, iş, aile ve arkadaşlarla ilgili bilgileri toplayabilirler.
Yapay zekâ, dolandırıcıların kullandığı sosyal mühendislik senaryolarının tasarlanmasına da yardımcı olabilir; bu sayede, ana dili o dilde olmasa bile e-posta, sosyal medya veya diğer kanallarda ikna edici bir şekilde konuşabilmelerini sağlar. Bu, uçtan uca bir dolandırıcılık süreci sunar.
İş yerinde sorunlar
Kötü niyetli aktörlerin bu şekilde tarayabileceği tek alan kişisel hayatınız değildir. Son yıllarda, özellikle çoğumuzun hibrit bir çalışma düzeninde çalışması nedeniyle iş ve ev arasındaki sınır giderek bulanıklaşmıştır. Kurumsal faaliyetler için kişisel cihazlarımızı ve ev adreslerimizi kullanabiliriz. Ve elbette, profesyonel ve kişisel sosyal medya hesaplarımızı birbirine bağlamak yapay zekâ için basit bir iştir.
Tüm bunlar, keşif faaliyetlerinin mesleki hayatınızı etkileyebileceği anlamına gelir. Örneğin, dolandırıcılar kişisel bilgilerinizi kullanarak iş kimlik bilgilerinizi veya verilerinizi ele geçirmek amacıyla bir sosyal mühendislik saldırısı düzenleyebilir. Ya da tatildeyken dolandırıcılıkla ilgili ayrıntıları doğrulamak için size ulaşılamayacağını bilerek iş arkadaşlarınızı hedef alabilirler. Bu, kurumsal e-posta dolandırıcılığı (BEC) saldırısı başlatmak için uygun bir zamandır.
Kişisel bilgilerinizi kaybetmek bir şeydir. Ancak kurumsal boyutu olan OSINT çalışmaları, mesleki itibarınız ve kariyeriniz üzerinde potansiyel olarak ciddi bir etkiye sahip olabilir.
Yapay zekâ destekli OSINT konusunda neler yapabilirsiniz?
Yapay zekâ destekli keşif söz konusu olduğunda, kontrol edebileceğiniz ve edemeyeceğiniz şeyler vardır. Sizinle ilgili bilgiler kamuya açık hâle geldiğinde, bunların kaldırılmasını talep etmek son derece zor olabilir; özellikle de bu bilgiler başka yerlerde yeniden yayımlanmışsa. Eski sosyal medya fotoğraflarını kaldırmak daha kolaydır ancak suçlular için potansiyel olarak yararlı olabilecek her şeyi kaldırmak için tüm dijital hayatımızı didik didik aramaya zaman ayırabilen çok azımız vardır.
Bu nedenle, gücünüzün yettiği şeyleri değiştirmeye odaklanmak daha iyidir. Aşağıdakileri göz önünde bulundurun:
- Sosyal medya profillerinizin herkese açık olmamasını sağlayın; böylece yapay zekânın bu profillerde yer alan herhangi bir bilgiyi veya resim/videoyu bulma olasılığını sınırlayabilirsiniz.
- Sosyal medyada paylaştıklarınız konusunda ihtiyatlı olun; doğum tarihleri, çocuklarınızın okulları, tatiller ve benzeri olaylar paylaşılmamalıdır.
- Fotoğrafların, adresleri, araç bilgilerini vb. tespit etmek için kullanılabilecek bilgiler içerebileceğini unutmayın.
- Kişisel ve mesleki hayatınızı birbirine bağlayabilecek herhangi bir şey paylaşmaktan kaçının.
- Hesaplarınıza ek bir güvenlik katmanı eklemek için çok faktörlü kimlik doğrulama ve güçlü, benzersiz parolalar kullanın.
- Tanımadığınız kişilerden gelen arkadaşlık veya takipçi isteklerini kabul etmeyin. Merak ediyorsanız ayrı bir kanal üzerinden onlarla iletişime geçin.
Yapay zekâ, hayatımızın birçok yönünü daha iyi hâle getiriyor. Ancak bunun, henüz farkına varmaya başladığımız riskleri de beraberinde getiriyor. Her zaman tedbirli olmak en iyisidir. Yayımladığınız her şeyin yapay zekâ tarafından okunabileceğini varsayarak hareket etmekte fayda var. Buna göre davranın ve arkadaşlarınızı ve ailenizi de bunu yapmaya teşvik edin.
OSINT ile toplanan bu bilgiler, çoğu zaman Instagram ve WhatsApp hesap çalma saldırılarının ilk adımını oluşturuyor — saldırgan sizi ne kadar iyi tanırsa, sosyal mühendislik mesajı o kadar ikna edici oluyor.