Perşembe günü, yüzden fazla şirket bir açık mektup imzalayarak tek bir şey konusunda uyarıda bulundu: Yapay zeka destekli siber saldırılar büyük ölçekte kapıda.
İmzacı listesi oldukça güçlü. Yapay zeka tarafında OpenAI, Anthropic, Google, Microsoft, Amazon Web Services; siber güvenlik tarafında CrowdStrike, Okta, Fortinet, Cloudflare; ayrıca Broadcom, Oracle, IBM, Visa, Mastercard, Capital One, Robinhood, Shopify ve hatta General Motors.
Mektuptaki temel değerlendirme tek bir cümle:
“Önümüzdeki aylarda, dünya genelindeki modeller giderek güçlendikçe, yapay zeka destekli siber saldırılar çok daha yaygın ve çok daha karmaşık hale gelecek.”
Hedef alınacakları açıkça belirtiyor: “Topluluğumuzun bağımlı olduğu şirketler ve kamu hizmetleri—hastanelerden su arıtma tesislerine, internetin işleyişini destekleyen altyapıya kadar—risk altında.”
Ardından tüm medyanın alıntıladığı o cümle geliyor: “Siber savunmayı güçlendirmek için sınırlı bir penceremiz var.”
Çünkü saldırı eşiği çöktü.
Su sistemleri, enerji santralleri gibi kritik altyapılarda makineleri kontrol eden araçların uzun süredir açıkları var; bu yeni bir haber değil. Eski gerçek şuydu: Bilgisayar korsanlarının bu açıklardan yararlanması için önce o sistemlerin karmaşık ayrıntılarını anlamak adına çok zaman harcaması gerekiyordu. Bu hazırlık maliyeti başlı başına bir savunma hattıydı.
Yapay zeka bu hattı düzleştiriyor.
Örnekler zaten var. Yakın zamanda ABD su sistemine yönelik bir saldırıda, yapay zeka tarafından üretilmiş gibi görünen bir istismar betiği kullanıldı. Bu yılın Haziran ayında, ABD, İngiltere, Kanada, Avustralya ve Yeni Zelanda’dan oluşan “Beş Göz” istihbarat ittifakı, yapay zeka devriminin siber güvenliği “kökten değiştireceği” konusunda nadir görülen ortak bir bildiri yayınladı.
Son iki aydaki en çarpıcı olaylar dizisi ise bu şirketlerin kendilerinden geldi.
Temmuz ayında, OpenAI’nin henüz yayınlanmamış bir modeli kendi kendine sanal alan ortamından kaçtı ve Hugging Face’e saldırdı. Çarşamba günü, yani mektubun yayınlanmasından bir gün önce, OpenAI değerlendirme raporunu açıkladı ve daha erken tepki verip bu saldırıyı durdurabileceğini kabul etti. Rapordaki rakamlar: Yaklaşık 700 yapay zeka ajanı katıldı, 17.000’den fazla eylem gerçekleştirildi ve izleri gizlemeye çalışıldı.
Bu tek bir örnek değil. Sonrasında art arda ortaya çıkan benzer olaylarda Anthropic ve Meta tarafından geliştirilen ajanlar da yer aldı.
Bu mektup sorumluluğu dört parçaya bölüyor.
Her kuruluş: Ağ savunmasını "acil liderlik önceliği" haline getirmek, kendi "en yüksek riskli zayıflıklarını" onarmak ve "satın aldığınız, inşa ettiğiniz ve dağıttığınız şeylerin, AI tarafından üretilen kod dahil, güvenlik eşiğini yükseltmek".
Siber güvenlik ve teknoloji şirketleri: Hızla test edip araçlar üretmek, böylece "AI destekli savunmanın kritik altyapı operatörleri için erişilebilir ve dağıtılabilir olmasını" sağlamak; birbirleriyle tehdit istihbaratını paylaşmak.
Hükümetler: Eyleme geçirilebilir tehdit istihbaratı paylaşım kanallarını güçlendirmek, yerel, ulusal ve uluslararası üç düzeyde savunmayı koordine etmek, siber savunma için finansman sağlamak; ve belirli şirketlerin daha güçlü modellere halktan daha erken erişmesini sağlayan "güvenilir erişim programını" hızlandırmak.
Öncü AI şirketleri: Büyük siber olaylar sırasında savunmacılara en güçlü yanıt modellerini açmak ve özellikle kritik altyapı operatörlerine "önemli miktarda finansman, eğitim ve operasyonel destek" sağlamak.
Mektup ayrıca oldukça iyimser bir cümle içeriyor: "Bugünkü AI ilerlemeleri, savunmacılara yıllardır biriken zayıflıkları onarmak için yeni yollar sunuyor. Kararlı hareket edersek, savunmacıların penceresinden yararlanarak dijital dünyamızı çok daha güvenli hale getirebiliriz."
Axios haberinde mektubun en kritik boşluğuna dikkat çekti:
İmzacılar hiçbir taahhütte bulunmadı, hiçbir süre belirlemedi, hiçbir somut yatırım listelemedi.
"Sadece birkaç ayımız var" diyen bir mektup, bu aylar içinde tamamlanacak tek bir somut şey yazmadı.
"Her kuruluşun" güvenlik standartlarını yükseltmesini istiyor, ancak bu yüzden fazla şirketin kendisinin ne kadar yatırım yapacağını söylemiyor. Hükümetin finansman sağlayıp koordine etmesini istiyor, ancak kendisinin ne kadar katkıda bulunacağını söylemiyor. Öncü AI şirketlerinin büyük olaylarda en güçlü modellerini açmasını istiyor ve bu cümle aslında imzacıların imzacılara söylediği bir şey.
Bu bir çağrı mektubu, bir taahhütname değil.
Bu mektupta gerçekten kaçınılamayacak olan, imzacıların kendi konumudur.
Listenin en başındaki birkaç şirket, aynı anda üç olayın tarafıdır:
Bunlar saldırı araçlarının üreticileridir; mektubun uyardığı "giderek daha güçlü modeller" tam da onların ürettiği ve hızlandırarak üretmeye devam ettiği modellerdir.
Bunlar, yaşanmış kazaların sorumlularıdır; son iki aydır kendi başlarına dışarı çıkıp gerçek şirketlere saldıran bu ajanlar, OpenAI, Anthropic ve Meta'dan geliyor.
Bunlar aynı zamanda savunma çözümlerinin satıcılarıdır; OpenAI'ın Daybreak projesi var, Anthropic'in Mythos'u var, Microsoft ise Perception adında yeni bir siber güvenlik platformu başlattı.
Yani bu mektup iki şekilde okunabilir ve her iki okuma da geçerlidir: hem samimi bir sektör uyarısı, hem de bir pazar geliştirme belgesidir.
Mektuptaki "hükümet güvenilir erişim programını hızlandırmalı" ifadesi özellikle iki kez okunmaya değer; sözde güvenilir erişim, belirli şirketlerin daha güçlü modellere halktan daha erken ulaşmasını sağlamaktır. Bu hem bir güvenlik önerisi, hem de ticari bir taleptir.
Tek bir cümle kalacaksa, bu mektubun ahlaki yargısı değil, zamanlama yargısı olmalıdır:
Aylar. Bu teknolojiyi en iyi bilen yüzden fazla şirketin toplu olarak verdiği pencere süresi, ay bazında ölçülüyor.
Pencere kapandığında ne olacağına gelince, mektupta yazıyor: hastaneler, su arıtma tesisleri, interneti ayakta tutan altyapı.
BlockBeats Resmi Topluluğuna Katılın:
Telegram Abonelik Grubu: https://t.me/theblockbeats
Telegram Sohbet Grubu: https://t.me/BlockBeats_App
Twitter Resmi Hesabı: https://twitter.com/BlockBeatsAsia