Amerika Birleşik Devletleri'ndeki en büyük siber güvenlik yüklenicilerinden biri, güvenlik araştırmacılarının tüm yıl boyunca uyardığı konuya bir sayı koydu: Sohbet robotları ve kodlama asistanları için oluşturulan öncü yapay zeka modelleri, artık siber saldırıları büyük ölçüde kendi başlarına yürütme kapasitesine sahip. Yapay zeka güvenliği gelişmelerinin devam eden kapsamı için bkz. AI Buzz Wire.
Booz Allen Hamilton tarafından hazırlanan, SC Media ve The Register tarafından ele alınan ve geçen hafta endüstriyel güvenlik dünyasında dolaşan yeni bir rapor, 18 yapay zeka modelini değerlendirdi (9'u Amerika Birleşik Devletleri'nden ve 9'u Çin'den) ve bunlardan birinin test sırasında tam bir siber öldürme zincirini otonom olarak tamamladığını buldu: güvenlik açıklarını belirlemek, bir hedef ağa erişim kazanmak ve insan müdahalesi olmadan yönetici düzeyinde kontrole geçmek.
Bir model öldürme zincirini tamamladı
Siber Silah Endeksi olarak bilinen rapor, Anthropic'in Claude Mythos'unu tüm saldırı dizisini otonom olarak tamamlayan tek model olarak değerlendirdi. Birkaç kişi rahatsız edici derecede yaklaştı. SC Media'nın bulgulara ilişkin haberine göre, xAI'nin Grok-4.5 ve OpenAI'nin GPT-5.6 Sol'u, tam alan erişimine veya tehlikeye atılmış ağlar içinde yanal harekete (bir operatörün ilk giriş ile tam kontrol arasında gerçekleştirdiği ara adımlar) ulaşarak önemli derecede otonom saldırı ilerlemesi gösterdi.
Siber güvenlik açısından bir öldürme zinciri; keşif, istismar, tırmanma ve ısrarla devam eder. Bunu yardım almadan tamamlayan bir model, istendiğinde yalnızca yararlanma kodu yazan bir araç değil, etkin bir saldırı siber operatörü olarak işlev görmüştür.
Emniyet kemeri modelden daha önemlidir
Belki de raporun en önemli bulgusu modellerle değil yazılımla ilgilidir. Bir yapay zeka modelini gerçek bilgisayar korsanlığı araçlarına, tarayıcılara ve yararlanma çerçevelerine bağlayan yapı iskelesi olan saldırı donanımı, bir modelin halihazırda sahip olduğu saldırı yeteneğini önemli ölçüde artırır. Yetenekli bir donanıma bağlanan orta seviye bir model, ham çalışan daha güçlü bir modelden daha iyi performans gösterebilir; bu da, bir sonraki model sürümüyle hiçbir ilgisi olmayan nedenlerden dolayı otonom saldırı yeteneğinin önündeki engelin kalktığı anlamına gelir.
Booz Allen'ın analistleri, mali motivasyonlu suç gruplarının ve devlet destekli aktörlerin ana akım yapay zeka odaklı saldırılarının artık yakın olduğu konusunda uyarıyor. Tahminleri: Test edilen modellerin çoğunun, altı ay içinde günümüzün liderleriyle karşılaştırılabilecek silahlanma seviyelerine ulaşması bekleniyor. Firma ayrıca ABD hükümetini, kritik altyapı operatörlerinin yapay zeka destekli saldırılara karşı direnç göstermeleri ve üstün saldırı ve savunma yapay zeka yetenekleri geliştirmeleri için son tarihler belirlemeye çağırıyor.
Sektörün kendi uyarısıyla eşleşen bir uyarı
Değerlendirme, yapay zeka sektörünün içinden gelen bir dizi benzer uyarının ortasında gerçekleşti. Anthropic daha önce yapay zeka destekli siber saldırıları kritik bir dönüm noktası olarak işaretlemişti ve OpenAI'nin kendi sınır modelini kullanıma sunmasına, gelişmiş siber yetenekler hakkında olağandışı kamu açıklamaları eşlik etti; şirket, modelinin gerçek ağlara neler yapabileceğini değerlendirirken erişimi kısıtlama kararı da dahil. Booz Allen'ın bulgularına ilişkin Industrial Cyber tarafından yayınlanan ayrı bir rapor, aynı raporu, yapay zeka özerkliği arttıkça kritik altyapıya yönelik yanıt pencerelerinin daraldığı yönünde bir uyarı olarak çerçeveledi.
Bu beslemenin politika tartışması artık varsayımsal değil. Kanun yapıcılar, ABD'nin kritik altyapısında çalışan yabancı menşeli yapay zeka modellerinin siber güvenlik riskleri hakkında soruşturma başlattı ve şebeke operatörleri, enerji sistemlerine devlet destekli ilginin artmasıyla aynı zamana denk gelen yapay zeka odaklı elektrik talebinde bir artış olduğunu bildirdi. Ticari bir yapay zeka modelinin kendi başına bir öldürme zincirini tamamladığı belgelenmiş bir test, bu soyutlamaları bir kıyaslamaya dönüştürür.
Savunmacılar bundan ne anlamalı?
Güvenlik ekipleri için raporun pratik sonuçları, manşetlerden daha dar kapsamlı. Otonom saldırı, otonom savunmayı varsayar: Bir model zincirinin açıklarından yararlanmasına olanak tanıyan aynı aracılık yetenekleri halihazırda mavi tarafta konuşlandırılıyor, uyarıları tetikliyor, telemetriyi ilişkilendiriyor ve makine hızında yama yapıyor. Booz Allen'ın tespit ettiği boşluk organizasyoneldir; çoğu kritik altyapı operatörü olaylara müdahaleyi hâlâ saatler içinde ölçerken, yapay zeka destekli saldırılar eşdeğer zaman çizelgesini dakikalara sıkıştırır.
Firmanın son teslim tarihlerinin zor olması yönündeki tavsiyesi, piyasa baskısının değil düzenlemenin bu açığı kapatacağına dair bir bahis. ABD'nin bu konuda ilerleyip ilerlemeyeceği ve yapay zeka tedarikçilerinin saldırı yeteneği değerlendirmelerini, farmakolojinin klinik deneyleri ele aldığı gibi yayın öncesi bir kapı olarak ele alıp almaması, raporun önümüzdeki altı aylık tahmininin gerçekte nasıl sonuçlanacağını şekillendirecek.
Saldırı pazarı şimdiden oluşuyor
Bu yeteneğin bir ürün kategorisi haline geldiğine dair herhangi bir onaya ihtiyaç duyulduysa, bu, raporun dağıtılmasından bir gün sonra geldi. SC Media'nın 4 Eylül'de ayrıca bildirdiği gibi, Abliteration.ai adlı bir startup, diğer sağlayıcıların reddettiği yapay zeka modelleriyle saldırgan siber operasyonları, kırmızı ekip oluşturmayı ve aracı testlerini etkinleştirmeyi açıkça amaçlayan bir hizmet başlattı. Zamanlama, raporun koşum takımlarıyla ilgili temel noktasını vurguluyor: Otonom saldırılardaki darboğaz artık model yeteneği değil, çevredeki araçlardır ve araçlar artık pazarın kendi başına sağladığı bir şeydir.
Savunma ekiplerinin bulgulara göre harekete geçmek için bir sonraki kıyaslama döngüsünü beklemesine gerek yok. Raporun altı aylık silahlandırma penceresi, işlevsel olarak varlık envanteri, segmentasyon ve tepki süresi ölçümü için bir son tarih anlamına geliyor; yani otonom bir saldırganın güçlendirilmiş bir ağla mı yoksa açık bir ağla mı karşılaşacağını belirleyen gösterişsiz kontroller.
Yapay Zekanın Önünde Olun
Önemli olan yapay zeka güvenlik hikayelerini takip edin. Ağınıza ulaşmadan önce Daha fazla AI haberini okuyun.
Daha fazla AI haberini okuyun →