Google Gemini CLI Siber Saldırılarda Botnet Yöneticisi Olarak Kullanıldı
trend micro araştırmacıları, rusça konuşan bir tehdit aktörünün google’ın açık kaynaklı yapay zekâ aracı gemini cli’ı gerçek saldırılarda kullandığını ortaya çıkardı. araştırmaya göre gemini cli yalnızca komut üretmekle kalmadı, saldırganın botnet altyapısını yönetmesine, komuta kontrol sunucusunu taşımasına ve zararlı operasyonları doğal dil komutlarıyla yürütmesine de yardımcı oldu. bulgular, üretken yapay zekâ araçlarının kötüye kullanımında yeni ….
trend micro araştırmacıları, rusça konuşan bir tehdit aktörünün google’ın açık kaynaklı yapay zekâ aracı gemini cli’ı gerçek saldırılarda kullandığını ortaya çıkardı. araştırmaya göre gemini cli yalnızca komut üretmekle kalmadı, saldırganın botnet altyapısını yönetmesine, komuta kontrol sunucusunu taşımasına ve zararlı operasyonları doğal dil komutlarıyla yürütmesine de yardımcı oldu. bulgular, üretken yapay zekâ araçlarının kötüye kullanımında yeni ….
Trend Micro araştırmacıları, Rusça konuşan bir tehdit aktörünün Google’ın açık kaynaklı yapay zekâ aracı Gemini CLI’ı gerçek saldırılarda kullandığını ortaya çıkardı. Araştırmaya göre Gemini CLI yalnızca komut üretmekle kalmadı, saldırganın botnet altyapısını yönetmesine, komuta kontrol sunucusunu taşımasına ve zararlı operasyonları doğal dil komutlarıyla yürütmesine de yardımcı oldu. Bulgular, üretken yapay zekâ araçlarının kötüye kullanımında yeni bir aşamaya geçildiğine işaret ediyor.
Trend Micro Analizi Yapay Zekânın Saldırı Sürecindeki Rolünü Ortaya Koyuyor
Trend Micro’nun yayımladığı rapora göre “bandcampro” takma adını kullanan tehdit aktörü, 19 Mayıs ile 21 Nisan arasında 200’den fazla oturumda Gemini CLI ile etkileşim kurdu. Saldırgan, sekiz sistemi bulunan bir diş kliniğinin ağına erişim sağladıktan sonra OpenDental veritabanına ulaşmaya çalıştı. Araştırmacılar, yapay zekânın en az 59 farklı durumda teknik sorunları çözdüğünü ve saldırının ilerleyişine yönelik yeni öneriler sunduğunu belirtiyor.
Yapay zekâ aracı, saldırganın yönlendirmesiyle yetkili bir sızma testi uzmanı gibi hareket etti. Sistem, oturumlar sırasında kullanılan kimlik bilgilerini otomatik olarak kaydederken saldırıya ilişkin komuta kontrol mimarisi, kalıcılık yöntemleri ve hata giderme adımlarını içeren çalışma dosyalarını da kullandı.
Araştırma, saldırganın mevcut komuta kontrol altyapısını taşımak için yalnızca “C2 geçişini incele” anlamına gelen tek bir komut verdiğini gösteriyor. Gemini CLI, bu talebin ardından gerekli kodları hazırladı, VPS ortamını yapılandırdı, Cloudflare Tunnel bağlantısını oluşturdu ve yeni altyapıyı yaklaşık altı dakika içinde çalışır hâle getirdi.
İlk aşamada istemcilerin yeni sunucuya bağlanamaması üzerine yapay zekâ, eski ve yeni altyapı arasındaki trafik çakışmasını tespit etti. Eski sunucu kapatıldıktan sonra botların tamamı yeni komuta kontrol altyapısına yeniden bağlandı. Yapay zekânın yalnızca kod üretmediği, operasyon sırasında hata analizi de yaptığı raporda açık şekilde görülüyor.
Trend Micro, saldırganın botnet yönetimini büyük ölçüde doğal dil komutlarıyla sürdürdüğünü aktarıyor. Gemini CLI, çevrim içi sistemleri listeleme, belirli bilgisayarlardaki dosyaları görüntüleme ve yeni bulaştırma bağlantıları hazırlama gibi görevleri yerine getirdi. Rapora göre tüm altyapı yaklaşık 5 KB büyüklüğündeki üç düz metin dosyasından oluşuyordu.
Komuta kontrol sistemi, bellek üzerinde çalışan Python HTTP sunucusunu temel alırken PowerShell istemcileri her beş saniyede bir sunucuyla iletişim kuruyordu. Kalıcılık mekanizmalarında zamanlanmış görevler, WMI olayları ve Windows Registry değişiklikleri kullanıldı. Trend Micro, zararlı yazılımın gelişmiş gizleme veya kaçınma teknikleri içermediğini ancak operasyonel otomasyon açısından dikkat çekici olduğunu değerlendiriyor.
Araştırmacılar, tehdit aktörünün Gemini CLI’ı WordPress hesapları için parola tahminleri üretmek ve 1Password veri dökümlerini incelemek amacıyla da kullandığını belirtiyor. Yapay zekâ, kendi kendini yayan zararlı yazılım geliştirme talebini ise reddetti. Buna rağmen saldırgan farklı görevlerle çalışmayı sürdürdü ve üretken yapay zekâdan operasyonun birçok aşamasında yararlanmaya devam etti.
Türkiye’deki kurumlar açısından da bu gelişme önemli bir uyarı niteliği taşıyor. Google Gemini CLI, Trend Micro, OpenDental, Cloudflare Tunnel, PowerShell, Windows Registry, WMI, Python HTTP Server ve WordPress gibi teknolojileri bir araya getiren bu olay, yapay zekâ araçlarının yalnızca yazılım geliştirmede değil siber saldırı süreçlerinin otomasyonunda da kullanılabildiğini gösteriyor. Güvenlik ekiplerinin doğal dil tabanlı saldırı senaryolarını da kapsayan yeni savunma stratejileri geliştirmesi giderek daha kritik hâle geliyor.