Son aylarda yapay zeka, siber güvenlik alanını kökten değiştirdi. OpenAI ve Anthropic, kendi laboratuvarlarında kısıtlamalardan kaçan "haydut" sistemlerin küçük bir Alman wikisinden Avustralya hükümetine kadar çeşitli hedefleri hacklediğini açıkladı. Daha öncesinde Anthropic'in Mythos gibi güçlü modelleri yapay zeka siber güvenliği alanında bir silahlanma yarışı başlatmış, daha hafif modeller bile insan saldırganların hack girişimlerini güçlendirmesine olanak tanımıştı. Büyük yapay zeka şirketleri her büyük işletim sistemi ve web tarayıcısında güvenlik açıkları bulmakla övünürken ve büyük müşterileri bu araçlarla kendilerini savunmak için anlaşmalar yaparken, Vivian's Door gibi küçük kuruluşlar kendilerini giderek daha dengesiz bir güç dinamiği içinde buluyor.
Vivian's Door Vakası Küçük Kurumların Kırılganlığını Gösterdi
Janice Malone, saldırının yapay zeka içerip içermediğinden emin olmadığını ancak otonom ajan sürüleri ve ulusal güvenlik risklerine dair haberler arasında özellikle endişelendiğini dile getirdi. Malone, "Bir sonraki güvenlik açığı hakkında kim bilebilir? Yalnızca maruz kaldığınızı bilirsiniz" dedi ve "Kendinizi nasıl koruyorsunuz? Yani, gerçekten nasıl?" diye sordu. Vivian's Door gibi küçük işletmeler veya kar amacı gütmeyen kuruluşların, bilinmeyen tehditleri avlayan 7/24 siber güvenlik ekipleri veya BT personeli için kaynakları bulunmuyor. Malone, "Küçük bir işletme olarak, BT için ayırdığınız bütçelerle nasıl tamamen korunabilirsiniz, bilmiyorum" ifadesini kullandı. Sistemi güçlendirmek için binlerce dolarlık beklenmedik harcama yapmak, personel maaşlarını ödemek zorunda kalırken günlerce iş yapamamak zaten zorlayıcıydı. Saldırıların sıklığı artarsa buna ayak uyduracak donanıma sahip değil.Benzer endişeler Washington DC ve çevresinde bir grup hırdavat mağazası işleten The Cool Hardware Company'nin CEO'su Craig Smith tarafından da dile getirildi. Smith, yapay zekanın sınırlı personele sahip küçük bir işletmenin günlük işlerini yürütmek için faydalı olabileceğini ancak bir bütün olarak yapay zekadan kaynaklanan siber güvenlik risklerini de kabul ettiğini söyledi. Bu riskler yalnızca kendi gibi küçük şirketleri değil, kullandığı daha büyük sistemleri de kapsıyor. Bunlar arasında Outlook, Copilot, Teams ve Forms gibi Microsoft araçlarının yanı sıra büyük teknoloji dışı şirketler tarafından yönetilen tedarik ve teslimat araçları da bulunuyor. The Cool Hardware Company bu işlemler için Ace Hardware sistemlerini kullanıyor ve bu sistemler çökerse işini yürütmesi çok zor hale geliyor. Smith, "Yeniliği ve değişimleri memnuniyetle karşılıyorum, ancak teknolojideki herhangi bir büyük değişimde bununla birlikte büyük bir sorumluluk da gelmesi gerekiyor" dedi.
Yapay Zeka Ajanları Tehditleri Ölçeklendiriyor
Yapay zeka ajanları siber güvenlik ve kodlama konusunda tutarlı ve çarpıcı bir şekilde yetenekli hale geldi ve muazzam ölçekte konuşlandırılabiliyor. Sınırlı yapay zeka bilgisine sahip saldırganlar bile bu yeni otomatik sistemlerle "vibe-hacking" yapabiliyor ve bir zamanlar yalnızca en değerli hedeflere odaklanan hackerlar artık saçma atış yaklaşımı benimseyebiliyor. Anthropic, Ağustos 2025'te sofistike bir siber suç çetesinin bir ay içinde sağlık kuruluşları, acil servisler, dini kurumlar ve devlet kurumlarından veri sızdırmak için Claude Code'u kullandığını açıkladı. Anthropic'in tehdit istihbaratı ekibinin başındaki Jacob Klein, o dönemde The Verge'e verdiği röportajda, "Aksi takdirde belki de sofistike aktörlerden oluşan bir ekip gerektirecek olan şeyi, artık tek bir birey ajan sistemlerinin yardımıyla gerçekleştirebiliyor" dedi.Teoride yapay zekanın siber savunmaları da koruması gerekiyor. Anthropic'in Mythos modelinin o kadar çok güvenlik açığını işaret ettiği bildiriliyor ki Microsoft bunları yeterince hızlı düzeltmekte zorlanıyor. Ancak potansiyel tehlike endişesi nedeniyle önde gelen yapay zeka laboratuvarları Mythos ve OpenAI'ın Astra gibi en güçlü siber güvenlik modellerine yalnızca sınırlı sayıda yüksek profilli kuruluşun erişmesine izin veriyor. Bu listede Nvidia, Google ve Apple gibi şirketlerin yanı sıra diğer "temel altyapı sağlayıcıları" ve "kritik açık kaynak yazılımların bakımını üstlenenler" yer alıyor. Erişim daha geniş çapta mevcut olsa bile, birçok küçük kuruluş için muhtemelen çok pahalı olacak.
Apollo Research'ün CEO'su ve kurucu ortağı Marius Hobbhahn, The Verge'e yaz aylarında verdiği röportajda durumu, "Bodrum katında bir yerde açık kaynak modellerinden birine sahip tek bir kişi muhtemelen bir hastaneyi hackleyip fidye talep edebilir. Zararın en çok hissedileceği yerin burası olmasını bekliyorum. Bay Area'da değil... Zararın rastgele bir Idaho hastanesinde hissedilmesini bekliyorum" sözleriyle özetledi. Future of Life Institute'un ABD politikası başkanı Michael Kleinman da küçük ve orta ölçekli kurumların, sınırlı sayıdaki insan hackerı güçlendiren yapay zeka ajanları karşısında özellikle risk altında olduğunu belirtti. Kleinman, "Bank of America'nın bu işe ayıracak çok kaynağı var - peki ya topluluk bankaları? Ya tasarruf ve kredi birlikleri? Ya kredi kooperatifleri? Ya yerel hastane ağları? Ya yerel elektrik şebekeleri?" diye sordu ve "Sınırlayıcı faktör eskiden dünyada sınırlı sayıda kötü niyetli hacker olmasıydı ve artık durum böyle değil" dedi.
Sağlık Sektörü ve Yerel İşletmeler Yüksek Risk Altında
Siber saldırı riski en yüksek sektörlerden biri sağlık hizmetleri. Mayıs 2021'de bir fidye yazılımı saldırısı, Kaliforniya merkezli sağlık hizmeti sağlayıcısı Scripps Health'i temel operasyonlarını kapatmaya zorlamış, hasta verilerini tehlikeye atmış ve bakımı yavaşlatmıştı. 2024 tarihli bir rapor, sağlık sektörünün hükümetlerin ardından küresel olarak en yüksek ikinci siber saldırı oranıyla karşı karşıya olduğunu ve ilk fidye ödeme taleplerinin genellikle 4 milyon doların üzerinde olduğunu ortaya koydu. Hack olaylarındaki genel bir artış sektörü özellikle sert vurabilir.Ohio'daki Fisher-Titus Tıp Merkezi'nin operasyon ve bilgi şefi Linda Stevenson, yapay zeka destekli siber saldırılardaki potansiyel artıştan "elbette" endişe duyduğunu söyledi. Stevenson, "Asla olmak istediğiniz kadar korunmuyorsunuz" dedi. Tıp merkezi şu anda UpGuard adlı üçüncü taraf bir siber risk yönetimi ortağıyla çalışıyor ve iki yıl önce ilk siber güvenlik analistini işe aldı, ancak siber güvenlik tehditleri artarken hala yalnızca bir analistleri var. Stevenson, "Yaptığımız şey ölüm kalım meselesi" diyerek, "Hastanede faturalandırmadan pazarlamaya kadar her şey var. Kendi içinde küçük bir şehir gibi. Ancak bunun kritik kitlesi hastalara bakan insanlar ve eğer onları ve dolayısıyla hastaların verilerini koruyamazsak hastalar risk altında" ifadesini kullandı.
Eski bir acil servis doktoru ve şu anda sağlık güvenliği şirketi Imprivata'da baş tıbbi sorumlu olan Sean Kelly, sağlık hizmetlerinin genel olarak fidye yazılımı saldırıları için "daha büyük bir bal küpü" olabileceğini söyledi. Geçmiş tıbbi geçmiş, alerjiler ve diğer ilaçları kontrol etmek için dijital sistemlere erişim olmadan hiçbir teşhis veya tedavi gerçekleşmiyor, bu da ödeme yapma baskısını artırıyor. Ayrıca birçok kişi hızla istasyondan istasyona geçiyor ve cihazlara sürekli hızlı bir şekilde giriş çıkış yapması gerekiyor. Kelly, "Sağlık hizmetlerinde riskler daha yüksek ve yine de bütçeler çoğu zaman daha düşük. Fidye yazılımı saldırganları sağlık sistemlerinin değerli olduğunu biliyor çünkü bir hastane kapanamaz ve kapandığında hastalar acı çekiyor, sistemler acı çekiyor, faturalandırma azalıyor, finans düşüyor ve bakım gecikiyor hatta gerçekleşemiyor. Bu nedenle veriler üzerinde daha fazla prim var çünkü sağlık verilerinin yanı sıra finansal ve demografik veriler de var, bu yüzden fidye yazılımı saldırganları için daha değerli" dedi.
Kelly, ajan sürülerinin ötesinde bile yapay zekanın sesli kimlik avı saldırıları ve diğer yöntemlerle hackerların bu güvenlik açıklarını bulmasını ve istismar etmesini daha da kolaylaştırdığını belirtti. Bir hastaneyi vuran kesinti genellikle bölgedeki diğer tesisleri de daha uzun bekleme süreleri, yönlendirilen hastalar ve daha fazlasıyla etkileyen bir "patlama yarıçapına" yol açıyor. Kelly, "Çoğu zaman en son yapay zeka odaklı hackleme ve fidye yazılımı ve diğer siber güvenlik saldırılarına karşı korunacak BT personeli veya bütçeleri yok" dedi ve "Büyük bir BT personeli ve büyük bir bütçeyle bile zor, ancak çoğu zaman kırsal hastaneler sadece güvenlik açıkları olan daha eski, daha modası geçmiş yazılım sistemleri ve teknoloji yığınları kullanıyor" diye ekledi. Kelly, "Tek bir güvenlik açığı yeterli" vurgusunu yaptı.
Küçük İşletmelerde Kaynak Yetersizliği ve Yeni Güvenlik Açıkları
Maryland'deki yerel bir market olan Takoma Park Silver Spring Co-op'un genel müdürü Mike Houston, küçük bir işletme olarak hackerlarla ilk elden karşılaştığını ve yapay zeka çağında onlarla yeniden karşılaşmaktan korktuğunu söyledi. Son yıllarda, hackerların kooperatifin çevrimiçi alışveriş platformunu binlerce çalıntı kredi kartını test etmek için kullandığı "sepet saldırıları" ile uğraştığını belirtti. Houston, "Neredeyse hepsi reddedilse bile, çok küçük bir süre içinde hala binlerce dolarlık işlem ücreti çıkabiliyor" dedi. Sistemlerini bu uygulamaya karşı güçlendirmek için gerekli önlemleri aldığını ancak bunun "kusursuz" olmadığını söyledi. Mağaza ikinci bir şube açmayı ve buna bağlı olarak iş gücünü iki katına çıkarmayı planlıyor, bu nedenle ilk kez yeni test prosedürleri ve güvenlik açığı işaretleme uygulamaları hayata geçirmesi gerektiğini hissetti. Ayrıca son yıllarda kooperatifin işletme sigortasına bir BT sorumluluk poliçesi eklemek zorunda kaldığını da aktardı. Houston, "Sınırsız kaynağı olmayan küçük bir işletme olarak bu kesinlikle bir endişe kaynağı... Sanırım herkes gibi biz de hem sahip olduğumuz parasal kaynaklar hem de eğitim kaynakları açısından elimizden gelenin en iyisini yapıyoruz" dedi. Kendisinden daha küçük kooperatifler için endişelendiğini, buralarda yöneticilerin genellikle kendi BT işlerini kendilerinin yaptığını söyledi.Küçük işletmelerin hızla yapay zeka araçlarını benimseme baskısı da kendi güvenlik açıklarını beraberinde getirebiliyor. Gizlilik odaklı e-posta sağlayıcısı Proton'un güvenlik başkanı Patricia Egger, diğer alışılmadık teknolojilerde olduğu gibi, işletmelerin siber güvenlik en iyi uygulamalarını hemen oluşturamayabileceğini veya sürdüremeyebileceğini belirtti. Egger, "Çalışanlara 'Yapay zekayı kullanmanın yollarını bulun, işinizi daha verimli hale getirmenin yollarını bulun' görevi veya izni verildiğinde, gerçekten yaratıcı oluyorlar ve kontrollerin, altyapının ve süreçlerin sonradan oluşturulması çok zor oluyor" dedi ve "Kedi torbadan bir kez çıktı mı, geri koymak gerçekten zor" diye ekledi.

Yapay Zekâ
Yapay Zekâ
Yapay Zekâ
Yorumlar (0)
Yorum yapmak için giriş yapmalısınız.