Siber saldırılar ve veri ihlalleri
Açıklar ve tehditler
Yapay zekâ destekli siber saldırılar eskiden sıra dışı sayılırdı. Yakında tehdit aktörlerinin ajanları kullanmaması tuhaf karşılanacak.
Nate Nelson, Katkıda Bulunan Yazar
İspanya'da bir kuruluş, insan denetimi bulunan bir ajan yapay zekâ sistemi eliyle kişisel veri ihlaline uğradı.
14 Eylül'de İspanya Veri Koruma Ajansı (AEPD) — İspanya hükümetinin veri koruma gözetmeni — isimsiz bir kuruluşun gönderdiği ihlal raporunu anlattı. Rapora göre kimliği belirsiz bir saldırgan, kurumsal kişisel veri depolarına sızmak için "iyi bilinen bir dil modeli" kullandı. Detaylar sınırlı, ancak yapay zekânın gevşek kimlik bilgilerini ve bir kurumsal uygulama açığını keşfedip sömürdüğü anlaşılıyor; bu da sahibinin kişisel veri kayıtlarını değiştirmesine ve kurumsal faturaları erişmesine olanak tanıdı.
Dark Reading, bu haberle ilgili daha fazla ayrıntı için AEPD ile iletişime geçti ve ajans bilgi verirse makaleyi güncelleyecek.
Ajanlı Veri İhlalinin Profili
Haziran'da İspanya Ulusal Kriptoloji Merkezi (CCN), kötü niyetli yapay zekânın siber güvenlik için temsil ettiği "paradigma değişikliği" konusunda uyarı yapan bir rapor yayımladı. Ajans yazdı: "Etkisi yalnızca yeni tehditlerin ortaya çıkmasında değil, bilinen teknikleri hızlandırma, ölçeklendirme ve otomatikleştirme yeteneğinde yatıyor; bu da bir açığı tespit ile sömürme arasındaki süreyi ciddi şekilde kısaltıyor." (Dark Reading tarafından makine çevirisi)
Bu öngörünün İspanya'da bile gerçeğe dönüşmesi uzun sürmeyecekti. AEPD'ye göre kimliği belirsiz bir insan kuklacısı, yakın zamanda bir kurumsal uygulamada açık tespit edip kişisel verilere ulaşmak için harcayacağı süreyi kısaltmak amacıyla yapay zekâyı hızlandırmak ve otomatikleştirmek için kullandı.
CCN raporunda belirttiği üzere, "Açık kaynak istihbaratını altyapıya yönelik doğrudan keşif yetenekleriyle birleştirerek saldırganlar web siteleri, programlama arayüzleri, bulut servisleri veya altyapı-olarak-hizmet ortamları gibi dijital varlıkları tam olarak haritalayabilir." AEPD'ye göre saldırgan ilk olarak yapay zekâya mağdur kuruluşa ait "genel" dosyalarda açık araması talimatını verdi. Bu faaliyet kurumsal kimlik bilgilerini ortaya çıkardı; yapay zekâ ardından iç bir sisteme başarılı giriş yapmayı kolaylaştırdı.
CCN ilkbaharda uyardı: "Yapay zekâ, açıkları çok daha kısa sürelerde keşfetmeyi, birleştirmeyi ve sömürmeyi mümkün kılarak kuruluşların tepki verme yeteneğini sınırlıyor." "Aynı şekilde, girişin erişim sağladığı belirli kurumsal uygulama içine girdikten sonra, girişimci saldırganın yapay zekâsı o uygulamanın ortamında açık aradı. Bu işe yaradı ve insan sahibinin sistemdeki kişisel verileri değiştirmesine ve faturaları görmesine olanak tanıdı."
Ajanlı Saldırılar Artık Eski Haber mi?
Yapay zekâ destekli siber saldırı hikâyeleri, 2026'nın başlarına kıyasla bugün daha az şaşırtıyor olabilir. Action1'de saha baş teknoloji sorumlusu Gene Moody, yapay zekânın zaten bu yeteneğe sahip olduğunun ne kadar açık olduğunu ve hackerların kitlesel olarak bundan faydalanmaya başladığını belirtiyor.
"'Yapabilir!' ile 'Yapmalı mıyım?'ın çarpışması, bu tür bir olayı bir anomali olmaktan çok, yarının yapay zekâ güvenlik gerçeğinin rutin bir parçası haline gelecek şeyin erken bir örneği gibi gösteriyor," diye savunuyor.
İnsanların her aşamayı manuel olarak yönlendirmesine gerek kalmadan otonom sistemlerin tanıdık siber saldırı adımlarını zincirleyebildiği bu yeni gerçeklikte, "Bu, savunucunun zaman ufkuunu değiştiriyor," diyor Above Security'nin kurucu ortağı ve CEO'su Aviv Nahum.
Nahum diyor ki: "Güvenlik ekipleri geleneksel olarak kararları veren, adımlar arasında duraklayan ve olanlara tepki veren bir insanın döngüde bir yerde olduğunu varsaydı." "Bir ajan ortamı sürekli keşfedebilir, uyum sağlayabilir ve makine hızında ilerlemeye devam edebilir. İnsan hızına göre tasarlanmış saldırılara yönelik olay müdahale süreçleri bununla başa çıkmakta zorlanacak."
AEPD'nin hikâyesinde yapay zekânın bir kimliği ele geçirdiği nokta özellikle önemli, diyor. "Bir saldırgan veya ajan geçerli kimlik bilgilerine sahip olduğunda, geleneksel bir kontrol sadece doğrulanmış bir kullanıcı görür. Sorun, o kimliğin arkasındaki davranışın hâlâ mantıklı olup olmadığı haline gelir," diyor Nahum. "Ne erişti? Ne değişti? Hangi eylemler izledi? Bu, kuruluşların insan içeriden kişilerle zaten karşılaştığı aynı sorun; fark şu ki içeriden kişi artık sentetik olabilir ve sürekli çalışabilir."
Güvenlik uyarısında AEPD, dijital kimliklerin ve kimlik bilgilerinin saldırgan yapay zekâya karşı güvence altına alınmasının önemini vurguladı. Ayrıca kuruluşların olay müdahale sürelerini gözden geçirip hızlandırmasını ve manuel müdahaleyi, makine hızında çalışan tespit, sınırlama ve müdahale süreçleriyle desteklemesini önerdi.
Kuruluşların bu tür değişiklikleri uygulaması için fazla zamanı kalmadı. "Bu tür olayların yakında bir yapay zekâ ajanı içerdiği için dikkate değer olmaktan çıkacağını düşünüyorum," diyor Moody. "Bir yapay zekâ ajanı içermediği için dikkate değer olacaklar."