Yazar : Katie Boquetti | Editör : Craig Taylor
Bu haftaki blog yazımızda Apple'ın donanım güvenliğine yönelik gizli bir övgü var. Şöyle ki, suçlular uzun zamandır iPhone çalıyorlar, ancak artık Apple'ın donanım güvenliğini ( Güvenli Bölge adı verilen bir şey ) aşamayacaklarını ve çalıntı telefonu kullanamayacaklarını itiraf ediyorlar. Yani, telefona saldırmak yerine, Apple'ın yamalayamayacağı tek bileşene saldırıyorlar: size ve bana. 🙂
İşte karşınızda "Apple Destek'ten Alice". Kendisi bir yapay zekâ sesli asistanı, üç dil konuşuyor, telefonunuzun modelini ve şu anda nerede olduğunu tam olarak biliyor ve parolanızı sesli olarak okurken her zaman son derece kibar davranıyor. Ayrıca tamamen sahte ve operatörlerine çağrı başına yaklaşık on sente mal oluyor.
Bu fiyat da asıl hikayenin bir parçası. On yılı aşkın süredir devam eden iPhone lansmanlarında, inandırıcı bir telefon dolandırıcılığı, her seferinde bir kurbanı kandıran yetenekli bir insan gerektiriyordu. Yapay zeka ise bu zanaatı, sizin dilinizde, sizin bilgilerinizle çalışan, büyük ölçekte hizmet veren bir abonelik ürününe dönüştürdü. İnsanlara öğrettiğimiz eski uyarı işaretleri, kötü dil bilgisi ve genel "Sayın Müşterimiz" ifadeleri artık büyük ölçüde ortadan kalktı.
Makaleye geçmeden önce, varsayılan olarak kapalı olan "Apple'ın Çalıntı Cihaz Koruması"nı etkinleştirmenizi tavsiye ederim. Bunu etkinleştirmek için iOS 17.3 veya üzeri bir sürüme sahip olmanız gerekir ve birkaç dakika sürer. Bu özellik hakkında ayrıntılı bilgiye buradan ulaşabilirsiniz: https://support.apple.com/en-us/102568 . Varsayılan olarak kapalıdır, etkinleştirme adımları aşağıdaki kontrol listesinde yer almaktadır.
Eğer iPhone'unuz çalınırsa ve "iPhone'umu Bul" özelliği nerede olduğunu gösteremezse (hırsızlar genellikle sinyali kesmek için ucuz bir Faraday torbasına koyarlar), bir noktada yapay zeka tarafından oluşturulmuş bir telefon görüşmesi bekleyin; bu görüşmede şifrenizi vermeye çalışacaklardır. Bu tuzağa düşmeyin ve çalınan iPhone'unuzun acısına bir de bu hakareti eklemeyin! Sadece şu mantrayı tekrarlayın: " Hiçbir meşru kişi sizden şifrenizi, parolanızı veya doğrulama kodunuzu istemez ." Apple bunu burada açıkça belirtmiştir . Bu tek isteği reddederseniz, tüm operasyonun çalışacak hiçbir şeyi kalmaz.
Apple, donanımını hacklenmesi ve saldırıya uğraması en zor şey haline getirdi, bu yüzden şimdi hackerlar size saldırıyor! Dikkatli olun ve telefonunuz çalındığında yapay zeka tarafından oluşturulan bu telefon aramalarına karşı tetikte olun.
— Craig Taylor, CyberHoot CEO'su
İşte size veya ofisinizdeki birine olmadan önce bilmeniz gereken bir senaryo: iPhone'unuz kaybolur veya çalınır ve birkaç gün sonra, sakin ve arkadaş canlısı bir Apple Destek temsilcisine benzeyen birinden telefon alırsınız. Telefon modelinizi biliyor. Telefonunuzun haritada nerede olduğunu biliyor. "Kilidi kaldırmaya yardımcı olabilmek" için şifrenizi istiyor.
O, Apple'dan değil. Hatta insan bile değil. O, bir suçlu tarafından kiralanmış, size kibar cümlelerle tek tek şifrenizi, Apple ID parolanızı ve iki faktörlü kimlik doğrulamanızı ele geçirmek için tasarlanmış bir yapay zekâ sesli asistanı.
SOCRadar'daki güvenlik araştırmacıları yakın zamanda bu operasyonu belgeledi. AnonyMousKIT adıyla bilinen bu operasyon, kuruluşunuzun büyüklüğü ne olursa olsun, birkaç dakikanızı ayırmaya değer.
AnonyMousKIT, tek bir iş için tasarlanmış bir kimlik avı hizmetidir: sahibini kandırarak kimlik bilgilerini ele geçirip çalınan iPhone'ların kilidini açmak. Apple'ın Etkinleştirme Kilidi, telefonu sahibinin Apple Kimliğine bağlar, bu nedenle çalınan bir telefon, hırsız bu kilidi kaldırana kadar kullanılamaz durumda kalır. Suçlular, Etkinleştirme Kilidini aşmak yerine, kurbanlarla doğrudan iletişime geçen ve nazikçe rica eden şık bir platforma erişim için ödeme yaparlar.
Platform, küçük bir yazılım şirketi gibi çalışıyor. Kredi paketleri satıyor, abonelik kademeleri sunuyor ve çalınan tek bir telefondan elde edilen verilerle beş farklı kanal üzerinden mağdurlara ulaşıyor: e-posta, kısa mesaj, WhatsApp, kaydedilmiş sesli arama ve canlı yapay zeka sesli asistanı.
Bu aramaların arkasındaki yapay zekâ karakteri "Apple Destek'ten Alice" olarak biliniyor ve hedef kişiye bağlı olarak İngilizce, İspanyolca ve Portekizce konuşuyor. Araştırmacılar, bu karakterle bağlantılı 200 arama kaydı buldu; bunların çoğu Ağustos 2025 ile Mayıs 2026 tarihleri arasında Brezilya'daki telefon numaralarına yapılmıştı.
Tipik bir görüşme basit bir senaryoyu takip eder. Alice, telefonun sahibiyle konuştuğunu doğrular, dört veya altı haneli şifreyi ister ve sayıları tekrar okuyarak doğruluğunu teyit eder. Ardından, birinin Aktivasyon Kilidini kaldırmak için bir Apple Mağazasına gittiğini açıklar ve kurtarma mesajının gelip gelmediğini sorar. Bu soru, bir sonraki isteği, Apple ID şifresini ve canlı iki faktörlü kimlik doğrulama kodunu belirler.
Bu 200 aramanın tamamının operatöre toplam maliyeti yirmi dolardan azdı. İkna edici, çok dilli telefon dolandırıcılığı girişimlerinin maliyeti artık yaklaşık on sente düştü. Bu fiyat düşüşü, mağdur sayısından daha çok dikkatinizi hak ediyor.
Bu dolandırıcılık, çalınan cihazdan doğrudan alınan gerçek bilgileri kullandığı için işe yarıyor; bu bilgiler arasında Apple model numarası ve Find My uygulamasından alınan canlı konum bilgisi de bulunuyor. Bağlantılı mesaja tıklayan mağdurlar, telefonlarının şu anda nerede olduğunu gösteren animasyonlu bir harita içeren, resmi bir Apple sitesine benzeyecek şekilde tasarlanmış bir sayfaya yönlendiriliyor.
Bu dolandırıcılık yönteminde en yoğun kullanılan kanal e-posta olmaya devam ediyor. En sık rastlanan konu başlıkları "Cihazınız bulundu" ve "Uyarı" şeklinde olup, Apple, Find My veya Apple Support gibi görünen hesaplardan gönderiliyor. Bu e-postaların çoğu tek bir ücretsiz Gmail hesabı üzerinden yönlendiriliyor ve çoğunda mağdurun yaşadığı gerçek bir şehrin adı yer alıyor; bu da seri üretilen bir mesajın kişiselmiş gibi görünmesini sağlıyor.
AnonyMousKIT, benzer kitlerden oluşan daha büyük bir ailenin içinde yer alıyor. Araştırmacılar, birçok alanda düzinelerce ilgili kurulum buldu; bazıları aynı saniyede başlatılıyor ve arka uç altyapısını paylaşıyor; bu da birkaç işletmecinin aynı anda birden fazla markalı mağaza işlettiğinin bir işareti.
Raporda gizlenmiş, gerçekten cesaret verici bir ayrıntı var. Bu mağazaların reklamını yaptığı "kilit açma araçları" çoğunlukla yem görevi görüyor. Hedeflenen telefonların neredeyse tamamı, güvenli bölgelerine ulaşabilecek kadar yeni Apple çipleri kullanıyor. Suçluların parolanıza ve giriş bilgilerinize ihtiyacı var çünkü Apple'ın donanım korumasının etrafından dolaşmanın bir kısayolu yok. En iyi savunmanız zaten işe yarıyor.
Apple, şirketinin asla şifrenizi, cihaz parolanızı veya iki faktörlü kimlik doğrulama kodunuzu istemeyeceğini ve iki faktörlü kimlik doğrulama isteminde "Kabul Et"e dokunmanızı asla talep etmeyeceğini açıkça belirtmiştir. Cihazınız hakkında ne kadar doğru bilgi içeriyor gibi görünürse görünsün, bu bilgileri isteyen herhangi bir aramayı, mesajı veya e-postayı sahte olarak değerlendirin.
Çalıntı Cihaz Korumasını etkinleştirmenin ötesinde ( bunu zaten yaptınız, değil mi? ), bu ipuçlarını ve en iyi uygulamaları ekibinizle paylaşmaya devam edin. En önemli alışkanlık: Telefonla arayan, mesaj atan veya e-posta gönderen hiç kimseye, ne kadar arkadaş canlısı görünseler ve telefonunuz hakkında bilgi sahibi olsalar da, parolanızı, şifrenizi veya doğrulama kodunuzu asla vermeyin. Bu makaleyi bu hafta ekibinizle paylaşın, bir sonraki toplantınızda beş dakika boyunca bunun hakkında konuşun ve bugün dünden daha güvende olacaksınız.
Apple hiç arayıp, mesaj atıp veya e-posta göndererek parola veya iki faktörlü kimlik doğrulama kodumu istiyor mu? Hayır. Apple, parolanızı, cihaz parolanızı veya iki faktörlü kimlik doğrulama kodunuzu asla istemeyeceğini ve iki faktörlü kimlik doğrulama isteminde "Kabul Et"e dokunmanızı asla talep etmeyeceğini açıkça belirtti. Bu bilgileri isteyen her türlü talebi sahte olarak değerlendirin.
Dolandırıcı telefon modelimi ve konumumu nasıl bildi? Dolandırıcılık, Apple model numarası ve canlı "Bul" durumu da dahil olmak üzere bu bilgileri doğrudan çalınan cihazınızdan alıyor. Bu doğruluk, mesajın Apple'dan değil, bir suçludan gelmesine rağmen meşru görünmesini sağlıyor.
Yapay zekâ sesi gerçekten insanları kandıracak kadar inandırıcı mı? Evet, ve bu ciddiye alınmaya değer bir durum. Bu aramaların arkasındaki yapay zekâ sesi üç dilde konuşuyor ve kurbanları sahipliği doğrulama ve şifreyi okuma aşamalarından geçiren doğal, sakin bir senaryo izliyor; üstelik arama başına yaklaşık on sent karşılığında.
Bu tür aramalar veya mesajlar alırsam ne yapmalıyım? Telefonu kapatın veya görmezden gelin. Sizinle ilk iletişime geçen hiç kimseyle asla parola, şifre veya doğrulama kodunuzu paylaşmayın. Şüpheli mesajları reportphishing@apple.com adresine iletin ve herhangi bir şeyi doğrulamak istiyorsanız resmi kanallar aracılığıyla doğrudan Apple ile iletişime geçin.
Bu dolandırıcılık gerçekten telefonun donanımına sızıyor mu? Hayır. Burada teknik bir güvenlik açığı söz konusu değil. Tüm plan, kendi kimlik bilgilerinizi vermenize dayanıyor. Bu isteği reddederseniz, dolandırıcılığın kullanabileceği hiçbir şey kalmaz.
En son siber güvenlik trendlerini, ipuçlarını ve en iyi uygulamaları keşfedin ve paylaşın; ayrıca dikkat etmeniz gereken yeni tehditleri de öğrenin.
Yazar: Katie Boquetti | Editör: Craig Taylor Craig Taylor'ın editör yazısı: Bu haftaki blog yazımızda...
Daha fazla
Zaman zaman, güvenlik araştırmacılarını durup düşünmeye sevk edecek kadar zekice bir yöntem kullanan kötü amaçlı yazılımlar ortaya çıkıyor...
Daha fazla
Yazar: Craig Taylor Bir kahve dükkanına gidemiyorum, golf oynayamıyorum, biriyle samimi bir sohbet edemiyorum...
Daha fazlaGeleneksel kimlik avı testlerini geride bırakan pozitif yaklaşımla, insan risklerine karşı daha keskin bakış açısına sahip olun.
