Güney Kore merkezli kripto para borsası Bithumb, yapay zeka (AI) destekli otomatik alım-satım programı ya da yatırım analiz aracı gibi görünen zararlı yazılımlara karşı kullanıcılarını uyardı. Bu tür zararlı yazılımlara bulaşan cihazlarda, borsa hesaplarına ve kişisel cüzdanlara erişim sağlayan bilgiler çalınabiliyor.
Bithumb, 10'unda (yerel saatle) yaptığı açıklamada, eylül ayı bilgi güvenliği kampanyası kapsamında 'sahte yapay zeka otomatik alım-satım programları ve yatırım analiz araçları' konusunda kullanıcıları bilgilendirdiğini duyurdu. Şirket, yapay zeka teknolojisinin dijital varlık yatırım hizmetlerine entegre edilmesiyle birlikte bu durumu istismar eden siber suçların da arttığını belirtti.
Saldırganlar, 'yapay zeka kendi kendine alım-satım yaparak yüksek kazanç sağlıyor' ya da 'sadece API anahtarını bağlamak yeterli, kayıpsız otomatik alım-satım mümkün' gibi ifadelerle kullanıcıları kandırmaya çalışıyor. Ardından arama reklamları, sosyal medya (SNS) ve mesajlaşma uygulamaları üzerinden paylaşılan bağlantılarla çalıştırılabilir dosya (.exe) ya da sıkıştırılmış dosya (.zip) indirilmesi teşvik ediliyor.
Bu tür yetkisiz programlara bulaşan cihazlarda tarayıcıda kayıtlı kullanıcı adı, şifre ve oturum çerezleri sızdırılabiliyor. API anahtarları, kişisel cüzdanlara ait özel anahtarlar (private key) ve kurtarma ifadeleri (seed phrase) de çalınma riski taşıyan bilgiler arasında yer alıyor.
Bithumb, saldırganların ele geçirdiği oturum bilgileriyle şifre girmeden hesaba erişebileceğini, API anahtarı yetkilerini kötüye kullanarak yetkisiz işlem yapmaya çalışabileceğini açıkladı.
Şirket, kaynağı belirsiz yetkisiz yapay zeka programlarının indirilmemesini ve yalnızca resmi doğrulanmış kanalların kullanılmasını tavsiye etti. Arama reklamları, sosyal medya ya da mesajlaşma uygulamaları üzerinden dağıtılan çalıştırılabilir ve sıkıştırılmış dosyaların kurulumuna özellikle dikkat edilmesi gerektiği vurgulandı.
Yapay zeka destekli otomatik alım-satım hizmeti kullanmak isteyenlere, Bithumb'ın resmi olarak sunduğu 'Bithumb AI TradeKit' gibi hizmetlerin tercih edilmesi önerildi. Bu hizmet, kullanıcı cihazında API anahtarına ait bilgileri ayrıca saklamayan bir yapıda çalışıyor.
API anahtarı oluşturulurken para çekme yetkisi verilmemesi, yalnızca sorgulama ve emir gibi gerekli yetkilerin tanımlanması gerekiyor. Kullanılmayan ya da dışarıya açık hale gelen anahtarların derhal iptal edilmesi öneriliyor.
Özel anahtar ve kurtarma ifadelerinin yetkisiz harici program, web sitesi ya da yapay zeka hizmetlerine girilmemesi gerekiyor. Özel anahtar cüzdana erişim için kullanılan bilgi, kurtarma ifadesi ise kişisel cüzdanın geri yüklenmesinde kullanılan kritik bilgi olarak tanımlanıyor.
Program kurulduktan sonra bilinmeyen tarayıcı uzantılarının ortaya çıkması ya da güvenlik ayarı değişikliği bildirimlerinin gelmesi durumunda bulaşma ihtimalinin kontrol edilmesi gerekiyor. Bu tür belirtiler, kurulan programın tarayıcı ya da güvenlik ortamını etkilemiş olabileceğine işaret ediyor.
Bulaşma şüphesi durumunda öncelikle internet bağlantısının kesilmesi gerekiyor. Ardından bulaşmamış ayrı bir cihazdan Bithumb şifresinin değiştirilmesi, API anahtarının silinmesi ve para çekme adresi listesinin kontrol edilmesi öneriliyor.
Bithumb yetkilisi konuya ilişkin "yapay zekayı kötüye kullanan bilgi hırsızlığına yönelik yetkisiz zararlı yazılımlar yaygınlaşıyor, bu nedenle dikkatli olunması gerekiyor" dedi ve "güvenlik sistemlerini sürekli güçlendirmeye ve önleme kampanyalarını genişletmeye devam edeceğiz" diye ekledi. Yapay zeka özelliği öne çıkarılan programlarda dahi resmi dağıtım kanalının ve yetki ayarlarının kontrol edilmesi gerektiği vurgulanıyor.
Yapay zeka hizmeti kullanıcılarını hedef alan sahte kurulum dosyası örnekleri daha önce sahte bir Claude uygulamasının kripto para cüzdanı ve hesap bilgilerini hedef aldığı vakada da görülmüştü. O dönem de yapay zeka hizmeti adını taşıyan harici dağıtım dosyalarının tarayıcı verilerini ve kripto para cüzdanı bilgilerini hedef aldığı aktarılmıştı.
Bithumb'ın bu kampanyasına ilişkin herhangi bir zarar büyüklüğü ayrıca kayıt altına alınmadı. Bithumb, kullanıcılara resmi doğrulanmış kanalların kullanılması, API anahtarı yetkilerinin en aza indirilmesi ve dışarıya açık hale gelen anahtarların iptal edilmesi gerektiğini tekrar hatırlattı.
Yorum 0