Kuzey Kore devlet destekli hackerları, yapay zeka araçlarından faydalanarak dünya genelinde 1640 şirkete siber saldırı düzenledi. Yaklaşık iki yıl boyunca sessizce Kuzey Koreli siber saldırıları izleyen bir güvenlik araştırmacısı, Black Hat konferansında bu kapsamlı saldırının detaylarını kamuoyuyla paylaştı. Araştırmacı, 57 ülkedeki şirketlere sızan hackerların yüzlerce firmada kök erişim (root access) elde ettiğini ortaya koydu.
Araştırma, Kuzey Koreli hackerların yapay zeka destekli attack vektörleri sayesinde operasyonlarını ciddi ölçüde genişlettiğini gözler önüne seriyor. Hackerlar, sahte iş teklifleriyle yazılım geliştiricileri hedef alarak kurbanların dizüstü bilgisayarlarına zararlı yazılım bulaştırıyor ve böylece tek bir enfekte cihaz aracılığıyla onlarca şirkete aynı anda erişim sağlıyor.
Sunucu, Bulut ve Kripto Anahtarlarına Kök Erişim
Siber güvenlik firması Kumio‘nun teknoloji sorumlusu Vangelis Stykas, Kuzey Koreli hackerların kendi sistemlerine yanlışlıkla zararlı yazılım bulaştırması sayesinde onların komuta-kontrol sunucularına sızmayı başardı. Stykas, bu fırsatı değerlendirerek hackerların Slack ve Discord kanallarına erişti ve yaklaşık beş terabaytlık veriyi inceledi.
Stykas’ın tespitlerine göre sızıntıların şiddeti farklılık gösteriyor ancak en ağır vakalarda hackerlar bulut sunucularına, AWS hesaplarına ve hatta blockchain şirketlerinin master kripto anahtarlarına tam kök erişim elde etti. Bu düzeydeki bir sızıntı, hackerların ilgili şirketlerin tüm altyapısı üzerinde tam kontrol sahibi olması anlamına geliyor.
Stykas, sızıntıya maruz kalan ancak ifşa sürecini doğru yöneten bazı kuruluşları da kamuoyuyla paylaştı. Coinbase, Uniswap Labs ve Boston Children’s Hospital (Boston Çocuk Hastanesi) bu kuruluşlar arasında yer alıyor.
Coinbase, Stykas’ın bildirdiği yüklenici (contractor) hakkında soruşturma başlatıldığını ve müşteri verisi sızıntısı yaşanmadan 30 gün içinde işten çıkarıldığını açıkladı. Boston Çocuk Hastanesi ise olayın eski bir yüklenicinin kişisel cihazını ilgilendirdiğini, hastanenin temel sistemlerinin etkilenmediğini duyurdu.
Sahte İş Teklifleriyle Yazılım Geliştiricileri Hedef Alınıyor
Kuzey Koreli hackerların saldırı yöntemi son derece basit ama etkili bir mekanizmaya dayanıyor. Hackerlar, yüksek maaşlı ve cazip görünümlü sahte iş teklifleriyle yazılım geliştiricileri hedef alıyor. Kurbanlardan bir kodlama testi çalıştırması isteniyor ve bu test aslında zararlı yazılımı bilgisayara bulaştırıyor. Microsoft, bu tekniği en az 2022’den bu yana Contagious Interview adıyla takip ediyor.
Saldırıların arkasındaki asıl tehlike freelance (bağımsız) çalışma kültürüyle ilişkili. Bağımsız yazılım geliştiriciler genellikle aynı anda birden fazla kurumsal müşteri için çalışıyor. Tek bir enfekte dizüstü bilgisayar, düzinelerce şirkete erişim kapısı açabiliyor. Stykas, bireysel yüklenicilerin aynı anda 30’a kadar şirkete ait verileri tehlikeye attığını tespit etti.
Bu durum, federal soruşturmalarla de uyumlu görünüyor. Kuzey Kore’nin uzaktan çalışan programları aracılığıyla milyarlarca dolarlık kripto para çaldığı yönündeki federal soruşturmalar, benzer bir saldırı vektörüne dikkat çekiyor.
Ticari Yapay Zeka Araçları Acemi Hackerları Güçlendiriyor
İnternet altyapısı world genelinde izole bir yapıya sahip olan Kuzey Kore’nin bu saldırıları bu ölçekte gerçekleştirebilmesinin arkasında ticari yapay zeka araçları yatıyor. Nisan ayında WIRED, HexagonalRodent adlı Kuzey Koreli bir grubun OpenAI, Anima ve Cursor gibi şirketlerin standart yapay zeka araçlarını kullanarak zararlı yazılım kodlamadan sahte işe alım web siteleri oluşturmaya kadar her şeyi otomatikleştirdiğini ortaya çıkardı.
Zararlı yazılım kodlarının derinliklerine gömülü İngilizce yorum satırları ve emojiler, yapay zeka tarafından üretildiğinin açık göstergeleri. Google’ın tehdit ekibinin ayrı soruşturmaları da Kuzey Koreli UNC2970 grubunun hedefleri araştırmak ve savunma ile teknoloji sektörlerindeki yüksek maaşlı iş unvanlarını haritalandırmak için Gemini gibi araçları kullandığını ortaya koydu.
Uzmanlar, yapay zecnin siber saldırı alanındaki beceri engelini ortadan kaldırdığını, daha düşük yetenekli operatörlerin bile karmaşık ve çok aşamalı siber saldırıları gerçekleştirebilmesinin önünü açtığını vurguluyor.
Nisan Ayındaki Kripto Hırsızlıklarının Yüzde 76’sı Kuzey Kore’nin
Saldırıların hacminin yanı sıra artık taşıdığı hassasiyet düzeyi de endişe kaynağı oluşturuyor. Blockchain istihbarat firması TRM Labs‘ın verilerine göre Kuzey Koreli gruplar, 2026 yılının Nisan ayında çalınan toplam kripto varlığın yaklaşık yüzde 76’sından sorumlu. Bu oran, sadece iki büyük saldırıyla gerçekleştirilen toplamda yaklaşık 577 milyon dolarlık hırsızlığa denk geliyor.
Söz konusu iki büyük saldırı Drift Protocol‘e düzenlenen 285 milyon dolarlık ve KelpDAO‘ya düzenlenen 292 milyon dolarlık operasyonlar oldu. Kuzey Kore’nin 2017’den bu yana toplam kripto hırsızlığının 6 milyar doları aştığı tahmin ediliyor.
Öne Çıkan Detaylar
- Vangelis Stykas, 22 ay boyunca Kuzey Koreli hackerların sunucularına erişim sağladı ve Black Hat konferansında bulgularını açıkladı.
- 1640 şirkete sızan hackerlar 57 ülkede faaliyet gösterdi.
- Hackerlar sahte iş teklifleriyle yazılım geliştiricileri hedef alıyor ve zararlı kodlama testleriyle sistemlere sızıyor.
- Ticari yapay zeka araçları, saldırılarda otomasyon ve planlama süreçlerini hızlandırıyor.
- Nisan 2026’da çalınan kripto varlığın yüzde 76’sı Kuzey Koreli gruplar tarafından gerçekleştirilen iki saldırıdan geliyor.
- 2017’den bu yana Kuzey Kore’nin toplam kripto hırsızlığı 6 milyar doları aşıyor.
Kuzey Kore’nin Kripto Sektörüne Yönelik Siber Tehditleri Büyüyor
Kuzey Koreli hackerların yapay zeka destekli saldırıları, kripto sektörü için ciddi bir güvenlik tehdidi oluşturmayı sürdürüyor. Drone yapay zekanın saldırı planlaması, zararlı yazılım üretimi ve sosyal mühendislik süreçlerinde kullanılması, daha önce teknik beceri eksikliği nedeniyle sınırlı kalan Kuzey Koreli grupların çok daha karmaşık operasyonlar gerçekleştirebilmesinin önünü açıyor.
Coinbase, Uniswap Labs ve Boston Children’s Hospital gibi kuruluşların sızıntıya maruz kaldığının ortaya çıkması, saldırıların hangi ölçekte ve ne tür hedeflere yönelik gerçekleştirildiğini gösteriyor. Kuzey Kore’nin 2017’den bu yana kripto sektöründen 6 milyar doları aşkın varlık çalması, Kuzey Koreli hackerların siber saldırı kapasitesinin ne boyutta olduğunu ortaya koyuyor.
