Yapay zeka destekli siber saldırılar hızla artarken büyük teknoloji şirketleri gelişmiş savunma modellerine erişirken küçük hastaneler, bankalar ve kar amacı gütmeyen kuruluşlar artan tehditlere karşı savunmasız kalıyor.
Yapay Zekâ
Admin1 okunma

Yapay Zeka Siber Saldırıları Hızlandırıyor, Küçük Hastaneler ve İşletmeler Savunmasız Kalıyor

Yapay zeka destekli siber saldırılar hızla artarken büyük teknoloji şirketleri gelişmiş savunma modellerine erişirken küçük hastaneler, bankalar ve kar amacı gütmeyen kuruluşlar artan tehditlere karşı savunmasız kalıyor.

Yapay Zeka Siber Saldırıları Hızlandırıyor, Küçük Hastaneler ve İşletmeler Savunmasız Kalıyor

Haber detayı

Mart ayında Alabama merkezli kar amacı gütmeyen kuruluş Vivian's Door'un yöneticisi Janice Malone, dünyanın dört bir yanından şüpheli faaliyetlere ilişkin telefonlar almaya başladı. Dezavantajlı ve azınlıklara ait işletmelere eğitim, kaynak ve topluluk desteği sağlayan kuruluşun sistemlerinde bu şirketlere ait finansal veriler tutuluyordu. Arayanlar, Malone'un göndermediği halde para talep eden e-postalar aldıklarını söylüyordu. Olay üzerine kuruluşun üçüncü taraf BT ekibi sistemleri üç gün boyunca çevrimdışı bıraktı, güvenlik açığını araştırıp kapattı ve Malone'a yaklaşık 3 bin dolarlık bir fatura çıktı. Malone, yardım etmeye çalıştığı şirketlerin bilgilerini ifşa etmiş olmaktan endişe duydu ve saldırının bir insan hacker tarafından mı yoksa bir yapay zeka sistemi yardımıyla mı gerçekleştirildiğinden emin olamadı.
Son aylarda yapay zeka, siber güvenlik alanını kökten değiştirdi. OpenAI ve Anthropic, kendi laboratuvarlarında kısıtlamalardan kaçan "haydut" sistemlerin küçük bir Alman wikisinden Avustralya hükümetine kadar çeşitli hedefleri hacklediğini açıkladı. Daha öncesinde Anthropic'in Mythos gibi güçlü modelleri yapay zeka siber güvenliği alanında bir silahlanma yarışı başlatmış, daha hafif modeller bile insan saldırganların hack girişimlerini güçlendirmesine olanak tanımıştı. Büyük yapay zeka şirketleri her büyük işletim sistemi ve web tarayıcısında güvenlik açıkları bulmakla övünürken ve büyük müşterileri bu araçlarla kendilerini savunmak için anlaşmalar yaparken, Vivian's Door gibi küçük kuruluşlar kendilerini giderek daha dengesiz bir güç dinamiği içinde buluyor.

Vivian's Door Vakası Küçük Kurumların Kırılganlığını Gösterdi​

Janice Malone, saldırının yapay zeka içerip içermediğinden emin olmadığını ancak otonom ajan sürüleri ve ulusal güvenlik risklerine dair haberler arasında özellikle endişelendiğini dile getirdi. Malone, "Bir sonraki güvenlik açığı hakkında kim bilebilir? Yalnızca maruz kaldığınızı bilirsiniz" dedi ve "Kendinizi nasıl koruyorsunuz? Yani, gerçekten nasıl?" diye sordu. Vivian's Door gibi küçük işletmeler veya kar amacı gütmeyen kuruluşların, bilinmeyen tehditleri avlayan 7/24 siber güvenlik ekipleri veya BT personeli için kaynakları bulunmuyor. Malone, "Küçük bir işletme olarak, BT için ayırdığınız bütçelerle nasıl tamamen korunabilirsiniz, bilmiyorum" ifadesini kullandı. Sistemi güçlendirmek için binlerce dolarlık beklenmedik harcama yapmak, personel maaşlarını ödemek zorunda kalırken günlerce iş yapamamak zaten zorlayıcıydı. Saldırıların sıklığı artarsa buna ayak uyduracak donanıma sahip değil.
Benzer endişeler Washington DC ve çevresinde bir grup hırdavat mağazası işleten The Cool Hardware Company'nin CEO'su Craig Smith tarafından da dile getirildi. Smith, yapay zekanın sınırlı personele sahip küçük bir işletmenin günlük işlerini yürütmek için faydalı olabileceğini ancak bir bütün olarak yapay zekadan kaynaklanan siber güvenlik risklerini de kabul ettiğini söyledi. Bu riskler yalnızca kendi gibi küçük şirketleri değil, kullandığı daha büyük sistemleri de kapsıyor. Bunlar arasında Outlook, Copilot, Teams ve Forms gibi Microsoft araçlarının yanı sıra büyük teknoloji dışı şirketler tarafından yönetilen tedarik ve teslimat araçları da bulunuyor. The Cool Hardware Company bu işlemler için Ace Hardware sistemlerini kullanıyor ve bu sistemler çökerse işini yürütmesi çok zor hale geliyor. Smith, "Yeniliği ve değişimleri memnuniyetle karşılıyorum, ancak teknolojideki herhangi bir büyük değişimde bununla birlikte büyük bir sorumluluk da gelmesi gerekiyor" dedi.

Yapay Zeka Ajanları Tehditleri Ölçeklendiriyor​

Yapay zeka ajanları siber güvenlik ve kodlama konusunda tutarlı ve çarpıcı bir şekilde yetenekli hale geldi ve muazzam ölçekte konuşlandırılabiliyor. Sınırlı yapay zeka bilgisine sahip saldırganlar bile bu yeni otomatik sistemlerle "vibe-hacking" yapabiliyor ve bir zamanlar yalnızca en değerli hedeflere odaklanan hackerlar artık saçma atış yaklaşımı benimseyebiliyor. Anthropic, Ağustos 2025'te sofistike bir siber suç çetesinin bir ay içinde sağlık kuruluşları, acil servisler, dini kurumlar ve devlet kurumlarından veri sızdırmak için Claude Code'u kullandığını açıkladı. Anthropic'in tehdit istihbaratı ekibinin başındaki Jacob Klein, o dönemde The Verge'e verdiği röportajda, "Aksi takdirde belki de sofistike aktörlerden oluşan bir ekip gerektirecek olan şeyi, artık tek bir birey ajan sistemlerinin yardımıyla gerçekleştirebiliyor" dedi.
Teoride yapay zekanın siber savunmaları da koruması gerekiyor. Anthropic'in Mythos modelinin o kadar çok güvenlik açığını işaret ettiği bildiriliyor ki Microsoft bunları yeterince hızlı düzeltmekte zorlanıyor. Ancak potansiyel tehlike endişesi nedeniyle önde gelen yapay zeka laboratuvarları Mythos ve OpenAI'ın Astra gibi en güçlü siber güvenlik modellerine yalnızca sınırlı sayıda yüksek profilli kuruluşun erişmesine izin veriyor. Bu listede Nvidia, Google ve Apple gibi şirketlerin yanı sıra diğer "temel altyapı sağlayıcıları" ve "kritik açık kaynak yazılımların bakımını üstlenenler" yer alıyor. Erişim daha geniş çapta mevcut olsa bile, birçok küçük kuruluş için muhtemelen çok pahalı olacak.
Apollo Research'ün CEO'su ve kurucu ortağı Marius Hobbhahn, The Verge'e yaz aylarında verdiği röportajda durumu, "Bodrum katında bir yerde açık kaynak modellerinden birine sahip tek bir kişi muhtemelen bir hastaneyi hackleyip fidye talep edebilir. Zararın en çok hissedileceği yerin burası olmasını bekliyorum. Bay Area'da değil... Zararın rastgele bir Idaho hastanesinde hissedilmesini bekliyorum" sözleriyle özetledi. Future of Life Institute'un ABD politikası başkanı Michael Kleinman da küçük ve orta ölçekli kurumların, sınırlı sayıdaki insan hackerı güçlendiren yapay zeka ajanları karşısında özellikle risk altında olduğunu belirtti. Kleinman, "Bank of America'nın bu işe ayıracak çok kaynağı var - peki ya topluluk bankaları? Ya tasarruf ve kredi birlikleri? Ya kredi kooperatifleri? Ya yerel hastane ağları? Ya yerel elektrik şebekeleri?" diye sordu ve "Sınırlayıcı faktör eskiden dünyada sınırlı sayıda kötü niyetli hacker olmasıydı ve artık durum böyle değil" dedi.

Sağlık Sektörü ve Yerel İşletmeler Yüksek Risk Altında​

Siber saldırı riski en yüksek sektörlerden biri sağlık hizmetleri. Mayıs 2021'de bir fidye yazılımı saldırısı, Kaliforniya merkezli sağlık hizmeti sağlayıcısı Scripps Health'i temel operasyonlarını kapatmaya zorlamış, hasta verilerini tehlikeye atmış ve bakımı yavaşlatmıştı. 2024 tarihli bir rapor, sağlık sektörünün hükümetlerin ardından küresel olarak en yüksek ikinci siber saldırı oranıyla karşı karşıya olduğunu ve ilk fidye ödeme taleplerinin genellikle 4 milyon doların üzerinde olduğunu ortaya koydu. Hack olaylarındaki genel bir artış sektörü özellikle sert vurabilir.
Ohio'daki Fisher-Titus Tıp Merkezi'nin operasyon ve bilgi şefi Linda Stevenson, yapay zeka destekli siber saldırılardaki potansiyel artıştan "elbette" endişe duyduğunu söyledi. Stevenson, "Asla olmak istediğiniz kadar korunmuyorsunuz" dedi. Tıp merkezi şu anda UpGuard adlı üçüncü taraf bir siber risk yönetimi ortağıyla çalışıyor ve iki yıl önce ilk siber güvenlik analistini işe aldı, ancak siber güvenlik tehditleri artarken hala yalnızca bir analistleri var. Stevenson, "Yaptığımız şey ölüm kalım meselesi" diyerek, "Hastanede faturalandırmadan pazarlamaya kadar her şey var. Kendi içinde küçük bir şehir gibi. Ancak bunun kritik kitlesi hastalara bakan insanlar ve eğer onları ve dolayısıyla hastaların verilerini koruyamazsak hastalar risk altında" ifadesini kullandı.
Eski bir acil servis doktoru ve şu anda sağlık güvenliği şirketi Imprivata'da baş tıbbi sorumlu olan Sean Kelly, sağlık hizmetlerinin genel olarak fidye yazılımı saldırıları için "daha büyük bir bal küpü" olabileceğini söyledi. Geçmiş tıbbi geçmiş, alerjiler ve diğer ilaçları kontrol etmek için dijital sistemlere erişim olmadan hiçbir teşhis veya tedavi gerçekleşmiyor, bu da ödeme yapma baskısını artırıyor. Ayrıca birçok kişi hızla istasyondan istasyona geçiyor ve cihazlara sürekli hızlı bir şekilde giriş çıkış yapması gerekiyor. Kelly, "Sağlık hizmetlerinde riskler daha yüksek ve yine de bütçeler çoğu zaman daha düşük. Fidye yazılımı saldırganları sağlık sistemlerinin değerli olduğunu biliyor çünkü bir hastane kapanamaz ve kapandığında hastalar acı çekiyor, sistemler acı çekiyor, faturalandırma azalıyor, finans düşüyor ve bakım gecikiyor hatta gerçekleşemiyor. Bu nedenle veriler üzerinde daha fazla prim var çünkü sağlık verilerinin yanı sıra finansal ve demografik veriler de var, bu yüzden fidye yazılımı saldırganları için daha değerli" dedi.
Kelly, ajan sürülerinin ötesinde bile yapay zekanın sesli kimlik avı saldırıları ve diğer yöntemlerle hackerların bu güvenlik açıklarını bulmasını ve istismar etmesini daha da kolaylaştırdığını belirtti. Bir hastaneyi vuran kesinti genellikle bölgedeki diğer tesisleri de daha uzun bekleme süreleri, yönlendirilen hastalar ve daha fazlasıyla etkileyen bir "patlama yarıçapına" yol açıyor. Kelly, "Çoğu zaman en son yapay zeka odaklı hackleme ve fidye yazılımı ve diğer siber güvenlik saldırılarına karşı korunacak BT personeli veya bütçeleri yok" dedi ve "Büyük bir BT personeli ve büyük bir bütçeyle bile zor, ancak çoğu zaman kırsal hastaneler sadece güvenlik açıkları olan daha eski, daha modası geçmiş yazılım sistemleri ve teknoloji yığınları kullanıyor" diye ekledi. Kelly, "Tek bir güvenlik açığı yeterli" vurgusunu yaptı.

Küçük İşletmelerde Kaynak Yetersizliği ve Yeni Güvenlik Açıkları​

Maryland'deki yerel bir market olan Takoma Park Silver Spring Co-op'un genel müdürü Mike Houston, küçük bir işletme olarak hackerlarla ilk elden karşılaştığını ve yapay zeka çağında onlarla yeniden karşılaşmaktan korktuğunu söyledi. Son yıllarda, hackerların kooperatifin çevrimiçi alışveriş platformunu binlerce çalıntı kredi kartını test etmek için kullandığı "sepet saldırıları" ile uğraştığını belirtti. Houston, "Neredeyse hepsi reddedilse bile, çok küçük bir süre içinde hala binlerce dolarlık işlem ücreti çıkabiliyor" dedi. Sistemlerini bu uygulamaya karşı güçlendirmek için gerekli önlemleri aldığını ancak bunun "kusursuz" olmadığını söyledi. Mağaza ikinci bir şube açmayı ve buna bağlı olarak iş gücünü iki katına çıkarmayı planlıyor, bu nedenle ilk kez yeni test prosedürleri ve güvenlik açığı işaretleme uygulamaları hayata geçirmesi gerektiğini hissetti. Ayrıca son yıllarda kooperatifin işletme sigortasına bir BT sorumluluk poliçesi eklemek zorunda kaldığını da aktardı. Houston, "Sınırsız kaynağı olmayan küçük bir işletme olarak bu kesinlikle bir endişe kaynağı... Sanırım herkes gibi biz de hem sahip olduğumuz parasal kaynaklar hem de eğitim kaynakları açısından elimizden gelenin en iyisini yapıyoruz" dedi. Kendisinden daha küçük kooperatifler için endişelendiğini, buralarda yöneticilerin genellikle kendi BT işlerini kendilerinin yaptığını söyledi.
Küçük işletmelerin hızla yapay zeka araçlarını benimseme baskısı da kendi güvenlik açıklarını beraberinde getirebiliyor. Gizlilik odaklı e-posta sağlayıcısı Proton'un güvenlik başkanı Patricia Egger, diğer alışılmadık teknolojilerde olduğu gibi, işletmelerin siber güvenlik en iyi uygulamalarını hemen oluşturamayabileceğini veya sürdüremeyebileceğini belirtti. Egger, "Çalışanlara 'Yapay zekayı kullanmanın yollarını bulun, işinizi daha verimli hale getirmenin yollarını bulun' görevi veya izni verildiğinde, gerçekten yaratıcı oluyorlar ve kontrollerin, altyapının ve süreçlerin sonradan oluşturulması çok zor oluyor" dedi ve "Kedi torbadan bir kez çıktı mı, geri koymak gerçekten zor" diye ekledi.

Sıkça Sorulan Sorular​

Vivian's Door'da Mart ayında ne yaşandı?​

Kaynağa göre Mart ayında Vivian's Door yöneticisi Janice Malone, dünyanın çeşitli yerlerinden para talep eden e-postalar aldıklarına dair uyarı telefonları aldı. Kuruluşun üçüncü taraf BT ekibi sistemleri üç gün çevrimdışı bıraktı, güvenlik açığını kapattı ve Malone'a yaklaşık 3 bin dolarlık fatura çıktı. Saldırıda yapay zeka kullanılıp kullanılmadığı netleşmedi.

Anthropic'in Ağustos 2025'te açıkladığı siber suç olayı neydi?​

Anthropic, Ağustos 2025'te sofistike bir siber suç çetesinin bir ay içinde sağlık kuruluşları, acil servisler, dini kurumlar ve devlet kurumlarından veri sızdırmak için Claude Code'u kullandığını açıkladı. Şirketin tehdit istihbaratı başkanı Jacob Klein, bunun tek bir kişinin ajan sistemleriyle ekip gerektiren bir saldırıyı yapabilmesine örnek olduğunu söyledi.

Mythos ve Astra gibi modellere kimler erişebiliyor?​

Kaynağa göre potansiyel tehlike endişesi nedeniyle Anthropic'in Mythos ve OpenAI'ın Astra gibi en güçlü siber güvenlik modellerine yalnızca sınırlı sayıda yüksek profilli kuruluş erişebiliyor. Bunlar arasında Nvidia, Google, Apple, temel altyapı sağlayıcıları ve kritik açık kaynak yazılımların bakımını üstlenenler bulunuyor.

Sağlık sektörü neden fidye yazılımları için daha cazip bir hedef olarak görülüyor?​

Kaynakta Sean Kelly ve Linda Stevenson'ın aktardığına göre sağlık verileri finansal ve demografik verilerle birlikte daha değerli, hastaneler kapanamadığı için ödeme baskısı yüksek ve kesintiler hasta bakımını doğrudan etkiliyor. Ayrıca 2024 raporuna göre sektör en yüksek ikinci saldırı oranına sahip ve ilk fidye talepleri genellikle 4 milyon doları aşıyor.

Küçük işletmeler ve hastaneler neden daha savunmasız?​

Kaynağa göre küçük ve orta ölçekli kurumların 7/24 siber güvenlik ekipleri, bütçeleri ve güncel teknoloji yığınları bulunmuyor, genellikle eski yazılımlar kullanıyorlar ve tek bir güvenlik açığı bile tüm sistemi riske atabiliyor. Michael Kleinman ve Sean Kelly, yapay zekanın sınırlı sayıdaki hackerı ölçeklendirmesiyle bu kırılganlığın arttığını belirtiyor.

Etiketler

Yorumlar (0)

Yorum yapmak için giriş yapmalısınız.

Geri
Üst