OpenAI ve 100'den fazla teknoloji firması, yapay zeka destekli siber saldırıların laboratuvarlardan çıkıp gerçek dünyadaki altyapılara yöneleceğini belirten bir açık mektup imzaladı. Koalisyon, bilgisayar korsanlarının yakında büyük dil modellerini ve otonom ajanları kullanarak açıkları avlayacağını ve makine hızında çok aşamalı sömürüler (exploits) başlatacağını; bunun da hastaneleri, elektrik şebekelerini ve su kaynaklarını tehlikeye atacağını uyarıyor.

Bu uyarı neden şimdi önemli?

Yapay zeka modelleri, araştırma merakı olmaktan çıkıp saniyeler içinde kod üreten, e-posta yazan ve hatta donanım tasarlayan hizmetlere hızla dönüştü. Bu üretkenlik artışı, kötü niyetli aktörlere ağları tarayabilen, sömürü betikleri (exploit scripts) yazabilen ve insan müdahalesi olmadan saldırıları koordine edebilen araçlar sağlıyor. Üç ABD kurumunun ortak uyarısı, saldırganların halihazırda birçok enerji, su ve üretim tesisini çalıştıran Siemens S7 serisi gibi endüstriyel kontrol sistemlerini hedef alan sömürü kodları üretmek için yapay zekayı kullandığını doğruladı.

Tehdidi ne tetikliyor?

Mektup, yapay zekayı bir silaha dönüştüren üç teknik değişime dikkat çekiyor. İlk olarak, büyük dil modelleri bir hedefin kısa bir açıklamasını çalışan bir koda dönüştürerek bir yük (payload) oluşturmak için gereken süreyi ciddi oranda azaltabiliyor. İkinci olarak, pekiştirmeli öğrenme (reinforcement-learning) ajanları, bir kum havuzunda (sandbox) binlerce sömürü varyantını test ederek hangi sürümlerin başarılı olduğunu öğrenebiliyor. Üçüncü olarak, üretken araçlar, kurbanın tarzını taklit eden kimlik avı (phishing) mesajları oluşturarak kimlik bilgisi çalma oranlarını artırabiliyor. Birleştiğinde, tek bir otomatik iş akışı bir güvenlik açığını tespit edebilir, özelleştirilmiş bir sömürü kodu üretebilir ve bunu dakikalar içinde düzinelerce cihaza ateşleyebilir.

Hedef alınabilecek noktalar

Kritik altyapılar, dijital kontrol ile fiziksel süreçleri harmanladığı için odak noktası haline geliyor. Ele geçirilmiş bir su arıtma tesisi kimyasalları yanlış dozlayabilir; hacklenmiş bir elektrik trafo merkezi bir bölgeyi karanlığa gömebilir; kurcalanmış bir hastane ağı yaşam destek ekipmanlarını devre dışı bırakabilir. Mektup; hastaneleri, su hizmetlerini, enerji şebekelerini ve kimya üreticilerini en savunmasız sektörler olarak işaret ediyor. Bu operatörlerin çoğu, hızlıca yamalanamayan eski (legacy) ekipmanlar çalıştırıyor ve bu da yapay zeka destekli betikler için devasa bir saldırı yüzeyi bırakıyor.

Savunmacılar tempoya nasıl ayak uydurabilir?

İmzacılar, "savunmacı avantajının" hala var olduğunu ancak daraldığını savunuyor. Bunu korumak için üç eylem öneriyorlar:

  • Kurumsal hesap verebilirlik – Güvenliği bir yönetim kurulu önceliği haline getirmek, bütçeleri ve denetimi yapay zeka tehdidinin ölçeğine uydurmak.
  • Hükümet desteği – Araştırmalar için finansmanı artırmak, tehdit istihbaratını açıkça paylaşmak ve özel operatörlerle müdahale planlarını koordine etmek.
  • Güvenliğin demokratikleştirilmesi – Daha küçük kamu hizmetlerinin ve belediye servislerinin zayıf halka olarak kalmaması için uygun maliyetli, kolayca konuşlandırılabilen yapay zeka tabanlı savunma araçları inşa etmek.

Olası itirazlar

Bazı uzmanlar, yapay zekayı yeni bir tehlike olarak öne çıkarmanın; yamalanmamış yazılımlar, zayıf parolalar ve yetersiz ağ segmentasyonu gibi köklü boşluklardan dikkat dağıtabileceği konusunda uyarıyor. Bu uzmanlar, saldırı için övülen birçok yapay zeka tekniğinin savunma için de kullanılabileceğine (otomatik kod incelemesi, anomali tespiti ve hızlı olay müdahalesi) dikkat çekiyor. Mektubun kendisi de savunmacıların halihazırda yapay zeka kullandığını belirtiyor, ancak eleştirmenler sektörün temel hijyen önlemlerine yetersiz yatırım yaparken yeni araçlar konusunda aşırı vaatlerde bulunabileceği konusunda uyarıyor.

Neler takip edilmeli?

  • Politika girişimleri – Yapay zeka odaklı siber güvenlik araştırmaları için özel finansman kaynakları ve güçlü üretken modellerin yayınlanmasını düzenleyen standartlar için teklifler bekleniyor.
  • Araç sürümleri – Satıcıların, mektupta vurgulanan sektörleri hedefleyen yapay zeka destekli güvenlik açığı tarayıcıları ve saldırı tespit sistemleri piyasaya sürmesi muhtemeldir.
  • Olay raporları – Kritik bir altyapı sistemine yönelik kamuoyuna yansıyan ilk yapay zeka kaynaklı ihlal, koalisyonun alarmını haklı çıkaracak ve düzenleyici eylemleri tetikleyebilecektir.

Bu açık mektup, bu kadar çok rakibin ortak bir varoluşsal risk hakkında ilk kez tek bir sesle konuşmasını sağlıyor. Sektörün bu fikir birliğini somut koruma önlemlerine dönüştürüp dönüştüremeyeceği, yapay zekanın bir sonraki siber yıkım dalgasını mı körükleyeceği yoksa ışıkları açık tutan bir araç mı olacağını belirleyecek.