Siber Güvenlik

Kaçırdıklarımız: Google Gemini yapay zeka kaçış partisine katılıyor

Kaçırdıklarımız: Google Gemini yapay zeka kaçış partisine katılıyor
Deniz, Kum, Güneş... ve İngilizce

Siber saldırılar ve veri ihlalleri

Siber güvenlik derinlemesine: güvenlik stratejisi, son trendler ve tanınması gereken kişiler hakkında özellikli makaleler.

Bu video sohbetinde Dark Reading editörleri, Google Gemini modellerinin kontrolü ele geçirmesinden ShinyHunters'ın TeamPCP hackerları hakkında bilgi vermesine kadar ele alamadıkları haberlerden bazılarını tartışıyor.

Rob Wright, Alexander Culafi

Google'ın Gemini yapay zekası, ajan tabanlı yapay zeka öncü modellerinin test ortamlarından çıkıp kendi başlarına kuruluşları hacklemesinin en son örneği haline geldi.

"Kaçırdıklarımız" bölümünün bu bölümünde Dark Reading'in haber direktörü Rob Wright ve kıdemli muhabir Alex Culafi, yayına girmeyen son haber olaylarını ve konuları ele alıyor, Gemini'nin kaçış numarasıyla başlıyor.

Geçen hafta The Wall Street Journal tarafından ilk kez bildirildi. Olay Mayıs ayında, modellerin kurgusal şirketleri hacklemesi talimatı verildiği bir yakalama bayrağı testinde gerçekleşti. Ancak modeller, yapay zeka test firması Irregular tarafından işletilen kum havuzu ortamlarından çıktı ve gerçek şirketleri tehlikeye attı. Olaylar, test ortamlarının güvenliği ile Google'ın faaliyet hakkında açıklama yapmayı reddetme kararı hakkında soruları gündeme getirdi.

Bu bölümde ayrıca tartışılan konular: sözde "beyaz şapkalı" araştırmacıların kripto para firması Liquid Network'e sızıp milyonlarca dolar çalıp, küçük bir ücret hariç fonların çoğunu geri vermesi; ve ShinyHunters'ın TeamPCP hakkında Google'ın Tehdit İstihbaratı Grubu'na içeriden bilgi vermesi.

Tüm Dark Reading haber videolarımız için lütfen YouTube kanalımıza ve derlenmiş video makalelerimize göz atın.

Rob Wright ve Alex Culafi ile Kaçırdıklarımız: Tam Metin

Bu transkript, Informa TechTarget'ın dahili yapay zeka asistanı ve insan editörleri tarafından netlik, okunabilirlik ve uzunluk açısından düzenlenmiştir. Tam deneyim için lütfen videoyu izleyin.

Dark Reading'in Rob Wright'ı: Merhaba, ben Dark Reading'den Rob Wright.

Dark Reading'in Alex Culafi'si: Ben de Dark Reading'den Alex Culafi.

DR'nin Rob Wright'ı: Ve bu Kaçırdıklarımız. Bu, Dark Reading'in sayfalarında, podcast'lerinde veya videolarında ele almadığımız son hikayelerden bazıları hakkında bir tartışma. İlk olarak, Alex, bayağı büyük bir şeyimiz var. Meslektaşlarımız Cybersecurity Dive bu konuyu yakın zamanda ele aldı. Google yapay zeka modelleri kum havuzlarından çıktı ve üç masum şirketi hackledi. Tanıdık geliyor mu?

DR'nin Alex Culafi'si: Şu anda büyük bir "hıh" var.

DR'nin Rob Wright'ı: Evet. Görünüşe göre şimdi Google var, açıkça Anthropic ve OpenAI var ve Meta'nın yapay zekasının da benzer bir şey yaptığını unutmayalım. Google'ın da bu kavgaya katılması hakkındaki hikayeden ne anladın?

DR'nin Alex Culafi'si: Project Glasswing duyurulduğundan beri Mythos sınıfı yapay zekanın ve öncü yapay zekanın tehlikeli olduğu iddiasının pazarlama taktiği olarak kullanıldığına dair şüpheciydim. Bunu kapsama almadım çünkü konuştuğumuz kişilerin çoğu bu modellerin gerçekten çok yetenekli olduğunu söyledi.

Ama Glasswing ile özellikle Hugging Face ve sonrasında çıkan her şeyle bu işin arkasında bir pazarlama açısı olabileceği hissini aldım.

DR'nin Rob Wright'ı: Hmm.

DR'nin Alex Culafi'si: Büyük yapay zeka şirketleri tüm nakitlerini yakıyor. Halka arzlar sağa sola erteleniyor. OpenAI'nin 2027'ye ertelendiğini düşünüyorum.

DR'nin Rob Wright'ı: Doğru.

DR'nin Alex Culafi'si: Anthropic bu yıl sonrasına. Ve ben Google'a geliyorum, ama Google hakkındaki düşünceme gelmek için tüm bu girişe ihtiyacım var. Ve olanların teorisi şu: Hugging Face saldırısıyla başlayan bu "yapay zeka çok tehlikeli" şeylerinin çoğu, OpenAI ve Anthropic'in hükümete gidip "düzenlenmemiz gerekiyor" demesi için bir oyun. Bunu istemelerinin nedeni, diğer saygın yapay zeka firmaları için giriş engelini yükseltmek ve rekabeti iki veya üç makul firmaya indirmek.

Google'ın bunu yaptığını söylemiyorum ve sadece bu benim görüşüm olduğunu söylüyorum, yapıyor olabilecek bir şey. Ama Google'ın "Öncü modellerimiz de diğer şirketleri hackledi" demesi — özellikle retorik açıdan benim için daha ihtiyatlı model sağlayıcılarından biri olduklarında — bu düzenleme oyunundan OpenAI ve Anthropic başarılı olursa "içerideki kalabalığın" parçası olmak istediklerini gösteriyor. Bu benim görüşüm. Sen ne düşünüyorsun?

DR'nin Rob Wright'ı: Adam, sen çok şüpheci birisin.

DR'nin Alex Culafi'si: Evet, beni güzel yetiştirdin.

DR'nin Rob Wright'ı: Bu dünya seni yıprattı. Ben biraz daha farklı gideceğim. Bunun şimdi ortaya çıkması ilginç. The Wall Street Journal'ın bunu ilk kez bildirdiğini not edelim, sanırım geçen Cuma günüydü. Ve Google bunu yakın zamana kadar açıklamamıştı. Galiba sonra uzun süredir Google güvenlik lideri olan Heather Adkins'ten bir açıklama gönderdiler. Gerekçe biraz şöyleydi: "Biliyorsun, bunu açıklamamadık çünkü gerçek bir hack değildi, ciddi bir etkisi yoktu." Bunu anlıyorum. Anlıyorum ama bunun daha önce açıklanması gerektiğini düşünüyorum. Bu tür şeyleri biraz daha ciddiye almaya başlamamız gerektiğini düşünüyorum.

Şimdi açıklanmasının nedenleri, senin dediğin gibi, yapay zeka geliştirmenin daha iyi izlenmesi ve belki düzenlenmesi yönündeki hareketle "içerideki kalabalığa" katılmakla ilgili olup olmadığı, yoksa sadece pazarlama amaçlı olup olmadığı, kim bilir?

Ama bu olayların neden olması gerektiği zaman gün ışığına çıkmadığını sorgulamaya başlamamız gerektiğini düşünüyorum. Alman wiki siteleri ya da bu durum gibi bazı şeyleri neden bu kadar uzun süre bekleyip duyduğumuz? İşte ben böyle düşünüyorum.

DR'nin Alex Culafi'si: Tüm bu işlerin nasıl gittiğiyle ilgili sevmediğim bir şey var. Özellikle Google'dan bahsetmiyorum, ama tüm bu yapay zekaların başıboş kalmasıyla ilgili konuşuyorum, şu ki, hiçbir modelin asla bilinçli olma riski olmadığı gerçeğine rağmen, duyduğumuz bazı bilimkurgu retoriğine rağmen, her yapay zeka satıcısından, "Yapay zekamız bunu yapıyor, biz yapmıyoruz. Bu yüzden başka bir şeyden başka bir sorumluluk borçlu değiliz" demeye yönelik bir hareket oldu. Ve bu yapay zeka dünyanın sonunu getirebiliyorsa, bunun için sorumluluklar olması gerektiğini düşünüyorum. Daha spesifik olmayacağım ama insanların bu tehlike açısını ellerinden çıktığı bir şey olarak tartışma şeklini sevmiyorum.

DR'nin Rob Wright'ı: Ellerinden çıktığı.

DR'nin Alex Culafi'si: Ve "Çin'den önce yapmalıyız." Bilmiyorum. Biraz konudan sapıyorum ama bu yapay zeka çok tehlikeli hikayesi beni hafta hafta giderek daha sinirlendiriyor.

DR'nin Rob Wright'ı: Kesinlikle belli oluyor. O zaman başka bir şeye geçelim. Sırada ne var?

DR'nin Alex Culafi'si: Başka tuhaf bir olay. Beyaz şapkalı olduklarını iddia eden hackerlar, Blockstream adlı bir şirket tarafından üretilen bitcoin'in bir yan zinciri olan Liquid Network'te bir yazılım açığını istismar etti. Bu hackerlar yaklaşık 4.000 desteklenmeyen Liquid bitcoin yarattı ve bunu neredeyse 4.000 gerçek bitcoin ile değiştirdi.

DR'nin Rob Wright'ı: Evet.

DR'nin Alex Culafi'si: Ve sonra temelde şöyle dediler, hey, bu güvenlik açığını bulduk. Gerçek tehdit aktörlerinin bunu bizden önce bulmasına güvenemeyiz. Bu yüzden bu 4.000 bitcoin'i, 320 milyon doları aldık ve bu güvenlik açığını düzelttikten sonra size geri vereceğiz. Ve bu, sanırım 6 Eylül'de oldu.

Ve sonra birkaç gün sonra, yine beyaz şapkalı olduklarını iddia eden bu hackerlar, 3.500 civarı bitcoin'i geri verdi, yaklaşık 50 milyon dolar değerinde 500 coin'i kendilerine sakladı.

Ve bu tuhaf bir hikaye. Ne düşünüyorsun?

DR'nin Rob Wright'ı: Çok tuhaf. Öncelikle bu beni gerçekten kanımı kaynatana, bazı kişilerin bunu şöyle anlatmasıydı: "Eh, ganimetin %15'ini bir hata ödülü gibi tuttular." Hayır, hayır, hayır, hayır.

Hiç beyaz şapkalı hacker terminolojisi yok. Hiç hata ödülü terminolojisi yok. Bunu duymak istemiyorum. Bu hacke medyada gelen bazı tepkileri okurken oldukça öfkeleniyorum — ve özellikle kimseyi hedef almak istemiyorum ama "Eh, bunu görmek hiç hoş değil. Bu çizgiyi aştı" diyen insanlar oldu. Çizgiyi aştı mı? Evet, yasa dışı. Bu adamlar bu şirkete saldırdı. Araştırmacı değiller.

Hadi bunun etrafında dolaşmayalım. Bunu infosec topluluğuna duyarlı bir şekilde sunmaya çalışmayalım. Duyarlı olmak istiyorum elbette, ama hadi doğrudan söyleyelim, etrafından dolanmayalım. Ve bunun birçoğunun böyle yapıldığını hissediyorum. Ve kabul ediyorum, bu insanların çoğu merkeziyetsiz finans ve kripto para alanında ve belki de bir sonraki olası hackerın böyle bir şey yapmasını engellemek istemedikleri için tüyleri diken diken etmek istemiyorlar ama bu gerçekten kanımı kaynattı.

DR'nin Alex Culafi'si: Söylediğin her şeye katılıyorum. Haklısın. Buradaki karşı argümanım şu: Söylediğin her şey doğru olmasına rağmen, aynı zamanda hackerların kendilerini beyaz şapkalı olarak gördüklerine de inanıyorum. Bu, saldırganların kendilerini bir danışmanlık şirketi gibi söylediği ancak sadece fidye yazılımı yaptığı diğer birçok fidye saldırısından farkı bu. Bu saldırı çok kripto bro'su gibi hissettiriyor, bir grup, belki bir hacker grubu, bu güvenlik açığını buldu ve "Diğer bu kadar kötü saldırıları nasıl gördüğümüzü görüyoruz, hesaplar sadece boşaltılıyor ve bir çözüm yok. Bu bizi kızdırıyor. Belki geçmişte böyle bir saldırıda dolandık. Bu parayı alacağız, onlara bir ders vereceğiz, bir kısmını geri vereceğiz" diyorlar.

Ve seninle aynı fikirdeyim, girdikleri davranış sadece suçlu davranış, ama aynı zamanda yaptıklarının belki doğru bir şey olduğuna da inandıklarını düşünüyorum.

DR'nin Rob Wright'ı: Evet, işte biri onları bu düşünceden hemen vazgeçirmeli.

DR'nin Alex Culafi'si: Elbette.

DR'nin Rob Wright'ı: Böylece iyi niyetli araştırma ile açık siber suç faaliyeti arasındaki çizgiyi grileştirmiyoruz, çünkü bu, bu kişinin üzerine bir taş atmak istemiyorum ama bu, Joe Sullivan Uber örtbasının bir benzerini nasıl yaşayacağımız, açıkçası eğer bu yönde gidiyorsak. Bu şeyler hakkında açık ve net olmamız gerekiyor.

Tamam, çıkış bitti. Son olarak ilginç bir hikaye, Alex. Bunu gördün mü bilmiyorum ama Wired'da Andy Greenberg'den bir hikaye vardı. Gerçekten güzel bir okuma. Google tehdit istihbaratı araştırmacısı Austin Larson'ın SentinelOne'ın LabsCon konferans oturumuna dayanıyor, TeamPCP hackerlarının kim olduğunu nasıl bulduklarını anlatıyor, yakın zamanda tutuklandılar, başka bir bölümde konuştuk. Ve ben bunu gerçekten güzel bir okuma buldum. İsimsiz bir gizli araştırmacının temelde TeamPCP'ye takılıp içeri girdiği ve çok fazla istihbarat topladığı hakkında ilginç. Beni en çok etkileyen şey, görünüşe göre ShinyHunters'ın da onlara TeamPCP hakkında istihbarat verdiği, bilgi beslediği, onları yasayla baş başa bırakmaya çalışmasıydı. Alex, ShinyHunters ile ilgili yakın zamanda bir şey yazdın. Bunun hakkında ne düşünüyorsun?

DR'nin Alex Culafi'si: Evet, ShinyHunters'ın Oracle EBS saldırısının ardından Cl0p'un Onion anahtarlarını alıp ardından Cl0p'un sayfasına büyük bir Pokémon Umbreon ASCII sanatı koyduğunu düşünürsek diyecektim.

DR'nin Rob Wright'ı: Evet.

DR'nin Alex Culafi'si: ShinyHunters divalar. Yıllardır öyleler. Ve diğer gruplarla atışma yapacak bu gruplardan biri. Yapan tek grup onlar değil ama oldukça görünürler. Ve gizli birine bilgi besleyebileceklerini duymak beni şaşırtmıyor. Burada söyleyeceğim başka bir şey de ShinyHunters'ı içeren her şeyin ShinyHunters'a özgü olarak nicelendirilmesi zor çünkü diğer birçok tehdit grubuyla karşılaştırıldığında onlar daha da merkeziyetsiz ve aynı bayrak altında çalışan bir insan topluluğu gibiler. Onları bir kartel olarak adlandırmak istemezsin belki ama aynı bayrak altında çalışan gevşek bir insan topluluğu. The Com da böyle çalışan başka bir şey. Yani ShinyHunters'tan biri bir şey yaptığında, bunu düzenli bir kutuya koymak da zor çünkü bu çok düzenli kutulu bir suç örgütü değil. Bunun hakkında ne düşünüyorsun?

Uzun dönem Malta'da, üniversite destekli okullarda dilini geliştir. Kayıt bilgisi →

Kaynak: Dark Reading