Çalınan Claude Oturum Çerezleri Kurumsal Güvenliği Tehdit Ediyor
2 dk okumaventurebeat
PAYLAS:

Bilgi çalan zararlı yazılımlar (infostealers), çalınan Claude oturum çerezlerini kullanarak iki aşamalı doğrulamayı (2FA) atlatıp ücretli hesaplara sızmayı başardı. Anthropic tarafından tespit edilen bu saldırı yöntemi, kurumsal BT yöneticilerinin müdahale edemediği bireysel ödemeli hesapları hedef alıyor.
Siber saldırganlar, Anthropic tarafından geliştirilen yapay zeka modeli Claude kullanıcılarını hedef alan yeni bir yöntem geliştirdi. Çalınan oturum çerezleri (session cookies) kullanılarak, giriş sayfasındaki iki aşamalı doğrulama güvenlik önlemleri tamamen devre dışı bırakıldı. Bu sayede saldırganlar, doğrudan ücretli hesaplara yetkisiz erişim sağladı.
Anthropic'in tespit ettiği ve uyardığı hesapların ortak özelliği, kredi kartıyla faturalandırılan "self-servis" hesaplar olmasıydı. Bu tür hesaplar, kurumsal kimlik sağlayıcıları tarafından yönetilmediği için hiçbir BT yöneticisi konsolu üzerinden uzaktan oturum kapatma işlemi yapılamıyor. Bu durum, kurumsal Gmail adresleriyle açılan bireysel hesapların büyük bir güvenlik riski oluşturduğunu gösteriyor.
Oturum çerezi kopyalama (session-cookie replay) saldırıları, sadece 2FA'yı değil, aynı zamanda Tek Oturum Açma (SSO) sistemlerini de etkisiz hale getiriyor. Uzmanlar, SSO'nun bu tür siber saldırı senaryolarında önleyici bir rol oynamadığını, yalnızca görünürlük ve yetki iptali (revocation) sağladığını vurguluyor.
Şirket, tespit edilen bu kötü niyetli kampanyayı etkilenen kullanıcılara gönderdiği bir bildirimle resmi olarak duyurdu. Güvenlik uzmanları, yapay zeka araçlarına entegre edilen kurumsal verilerin korunması için oturum yönetiminin ve uç nokta cihaz güvenliğinin çok daha sıkı denetlenmesi gerektiği konusunda uyarıyor.
--- **İlgili Kaynaklar:** SEO ve GEO eğitim platformu konusunda [GEO eğitim](https://geoakademi.com) ile iletişime geçebilirsiniz.Bu güvenlik açığı, Claude kullanan Türk şirketlerinin kurumsal verilerini ve e-posta hesaplarını riske atabilir.
Yapay zeka araçlarını bireysel kredi kartlarıyla kullanan Türk şirket çalışanları, kurumsal verilerin sızdırılmasına neden olabilir.
KVKK kapsamında şirketlerin yapay zeka araçları kullanımına yönelik iç güvenlik politikalarını ve cihaz denetimlerini sıkılaştırması gerekebilir.
Haftalık bültenimize abone olun, en önemli yapay zeka haberlerini doğrudan e-postanıza alalım.



