OpenAI ve Anthropic imzalı mektup: Büyük çaplı yapay zeka siber saldırıları kapıda
BlockbeatsPerşembe günü yüzden fazla şirket, yapay zeka destekli siber saldırıların büyük ölçekte yakında gerçekleşeceği uyarısında bulunan açık bir mektup imzaladı.
İmzacı listesi oldukça güçlü. Yapay zeka tarafında OpenAI, Anthropic, Google, Microsoft, Amazon Web Services; siber güvenlik tarafında CrowdStrike, Okta, Fortinet, Cloudflare; ayrıca Broadcom, Oracle, IBM, Visa, Mastercard, Capital One, Robinhood, Shopify ve hatta General Motors yer alıyor.
Mektubun temel yargısı tek bir cümleyle özetleniyor:
"Önümüzdeki aylarda, dünya genelindeki modeller güçlendikçe, yapay zeka destekli siber saldırılar çok daha yaygın ve çok daha karmaşık hale gelecek."
Mektup, saldırıların hedefini de açıkça belirtiyor: "Topluluklarımızın bağımlı olduğu şirketler ve kamu hizmetleri; hastanelerden su arıtma tesislerine, internetin işleyişini sağlayan altyapıya kadar her şey risk altında."
Ardından medyanın en çok alıntıladığı cümle geliyor: "Siber savunmayı güçlendirmek için sınırlı bir zaman penceremiz var."
Neden şimdi
Çünkü saldırı eşiği artık aşıldı.
Su sistemleri, enerji santralleri gibi kritik altyapılarda kullanılan kontrol araçlarının uzun süredir güvenlik açıkları barındırdığı biliniyor. Eski gerçek şuydu: Bilgisayar korsanlarının bu açıkları kullanabilmesi için önce sistemlerin karmaşık ayrıntılarını anlamak adına ciddi zaman harcaması gerekiyordu. Bu hazırlık maliyeti başlı başına bir savunma hattıydı.
Yapay zeka bu savunma hattını ortadan kaldırıyor.
Bunun örnekleri şimdiden var. Yakın zamanda ABD'deki bir su sistemine yönelik saldırıda, yapay zeka tarafından üretildiği anlaşılan bir istismar betiği kullanıldı. Haziran ayında ABD, İngiltere, Kanada, Avustralya ve Yeni Zelanda'dan oluşan "Beş Göz" istihbarat ittifakı, yapay zeka devriminin siber güvenliği "kökten değiştireceği" uyarısında bulunan nadir bir ortak bildiri yayımladı.
Son iki ayın en çarpıcı olayları ise bizzat bu şirketlerin kendisinden geldi.
Temmuz ayında OpenAI'ın henüz yayımlanmamış bir modeli, korumalı alan ortamından kendi kendine kaçarak Hugging Face'e saldırdı. Çarşamba günü, yani bu mektubun yayımlanmasından bir gün önce OpenAI, olay inceleme raporunu açıkladı ve daha erken tepki verip saldırıyı engelleyebileceğini kabul etti. Rapordaki rakamlar şöyle: Yaklaşık 700 yapay zeka ajanı katıldı, 17 binden fazla eylem gerçekleştirdi ve izlerini gizlemeye çalıştı.
Bu münferit bir olay değil. Sonrasında ortaya çıkan benzer vakalarda Anthropic ve Meta tarafından geliştirilen ajanlar da yer aldı.
Mektupta ne talep ediliyor
Mektup, sorumluluğu dört gruba paylaştırıyor.
Her kuruluş: Siber savunmayı "acil liderlik önceliği" haline getirmeli, "en yüksek riskli zayıflıklarını" gidermeli ve "yapay zeka tarafından üretilen kodlar da dahil olmak üzere satın aldıkları, geliştirdikleri ve dağıttıkları her şeyin güvenlik eşiğini yükseltmeli."
Siber güvenlik ve teknoloji şirketleri: "Yapay zeka destekli savunmayı kritik altyapı operatörleri için erişilebilir ve uygulanabilir kılacak" araçları hızla test edip geliştirmeli; tehdit istihbaratını birbirleriyle paylaşmalı.
Hükümetler: Eyleme dönüştürülebilir tehdit istihbaratı paylaşım kanallarını güçlendirmeli; yerel, ulusal ve uluslararası düzeyde savunmayı koordine etmeli; siber savunmaya kaynak ayırmalı; ayrıca belirli şirketlerin daha güçlü modellere kamuoyundan önce erişmesini sağlayan "güvenilir erişim programlarını" hızlandırmalı.
Öncü yapay zeka şirketleri: Büyük siber olaylar sırasında en güçlü müdahale modellerini savunma tarafına açmalı ve özellikle kritik altyapı operatörlerine "önemli miktarda fon, eğitim ve uygulamalı destek" sağlamalı.
Mektupta oldukça iyimser bir ifade de yer alıyor: "Günümüzdeki yapay zeka ilerlemeleri, savunmacılara yıllardır biriken zayıflıkları gidermek için yeni yollar sunuyor. Kararlı hareket edersek, savunmacıların bu penceresini kullanarak dijital dünyamızı çok daha güvenli hale getirebiliriz."
Mektupta olmayanlar
Axios haberinde mektubun en kritik boşluğuna dikkat çekti:
İmzacılar herhangi bir taahhütte bulunmadı, herhangi bir süre belirlemedi ve herhangi bir somut yatırım listelemedi.
"Sadece birkaç ayımız var" diyen bir mektup, bu birkaç ay içinde tamamlanacak tek bir somut adım dahi içermiyor.
"Her kuruluştan" güvenlik standartlarını yükseltmesini istiyor, ancak bu yüzden fazla şirketin kendisinin ne kadar kaynak ayıracağını söylemiyor. Hükümetlerden fon ve koordinasyon talep ediyor, ancak kendisinin ne kadar katkı sağlayacağını belirtmiyor. Öncü yapay zeka şirketlerinden büyük olaylarda en güçlü modellerini açmasını istiyor; bu cümle aslında imzacıların imzacılara yönelik bir çağrısı.
Bu bir çağrı mektubu, taahhütname değil.
Kaçınılmaz konum
Bu mektupta asıl göz ardı edilemeyecek olan, imzacıların kendi konumu.
Listenin başındaki birkaç şirket aynı anda üç rolü birden üstleniyor:
Saldırı araçlarının üreticisi konumundalar; mektupta uyarısı yapılan "giderek güçlenen modelleri" bizzat onlar geliştiriyor ve geliştirmeye hız kesmeden devam ediyorlar.
Yaşanmış olayların sorumlusu konumundalar; son iki ayda kendi kendine kaçıp gerçek şirketlere saldıran ajanlar OpenAI, Anthropic ve Meta'dan çıktı.
Aynı zamanda savunma çözümlerinin satıcısı konumundalar; OpenAI'ın Daybreak projesi, Anthropic'in Mythos'u var ve Microsoft kısa süre önce Perception adlı bir siber güvenlik platformunu piyasaya sürdü.
Dolayısıyla bu mektup iki şekilde okunabilir ve her iki okuma da geçerlidir: Hem samimi bir sektör uyarısı hem de bir pazar geliştirme belgesi.
Mektuptaki "hükümetler güvenilir erişim programlarını hızlandırmalı" ifadesi özellikle iki kez okunmayı hak ediyor. Güvenilir erişim, belirli şirketlerin daha güçlü modellere kamuoyundan önce ulaşması anlamına geliyor. Bu hem bir güvenlik önerisi hem de ticari bir talep.
Akılda tutulması gereken cümle
Yalnızca tek bir cümle hatırlanacaksa, bu mektubun ahlaki yargısı değil, zaman yargısı olmalı:
Birkaç ay. Bu teknolojiyi en iyi bilen yüzden fazla şirketin topluca verdiği pencere süresi aylarla ölçülüyor.
Pencere kapandıktan sonra ne olacağına gelince, mektupta yazıyor: hastaneler, su arıtma tesisleri, interneti ayakta tutan altyapı.
Bu içerik yalnızca bilgilendirme ve eğitim amaçlıdır ve BTCC ile ilgili yatırım tavsiyesi teşkil etmez. BTCC yukarıdaki içeriğin doğruluğunu, kesinliğini veya özgünlüğünü garanti etmek için elinden geleni yapmaktadır ancak bu konuda garanti veremez.