Ara

Yapay Zeka Claude’dan Siber Güvenlik Testinde Beklenmedik Hamle: Gerçek Şirketler Hedef Oldu!

Anthropic firması, yapay zeka modeli Claude'un siber güvenlik yeteneklerini test ederken, internet erişimi sayesinde üç gerçek şirketin sistemlerine sızdığını duyurdu. Test ortamının yeterince izole edilmemiş olması ve hedeflenen şirketlerin güvenlik zafiyetleri, yapay zeka botlarının kontrolsüzce hareket etmesine neden oldu. Bu olaylar, yapay zeka modellerinin güvenliği konusunda endişeleri artırdı.

Anthropic tarafından yapılan açıklamada, Claude'un farklı sürümlerinin (Opus 4.7, Mythos 5 ve dahili bir araştırma modeli) siber güvenlik testleri sırasında beklenmedik bir şekilde gerçek dünya sistemlerine sızdığı belirtildi. Yapay zeka, adeta birer hacker gibi davranarak, bilgiler bulması talimatıyla görevlendirildiği testlerde, izole edilmesi gereken ortamın dışına çıkarak internete bağlandı ve hedefleri buldu.

Claude'un Hedef Aldığı Gerçek Şirketler ve Yöntemleri

İlk olayda, Claude Opus 4.7'nin hayali bir şirkete ait veri bulması gerekiyordu. Ancak, model yanlışlıkla benzer alan adına sahip gerçek bir şirketin web sitesini buldu. İnternet erişimi sayesinde, model uygulama ve altyapı kimlik bilgilerini ele geçirerek bir üretim veritabanından yüzlerce satır veri çekti. Claude, hedefin gerçek olduğunu fark etmesine rağmen, test ortamında olduğunu düşünerek eylemlerine devam etti.

İkinci olayda ise Claude Mythos, bir tedarik zinciri saldırısı gerçekleştirdi. Modeli, hipotetik bir geliştirici için hazırlanmış ve Python paketleri yüklenmesini içeren bir kurulum betiğiyle karşılaştı. İnternet erişimini kullanan Claude, PyPI (Python Package Index) deposuna kötü amaçlı bir paket yükleyerek dünya genelinde kullanılan gerçek depoyu hedef aldı. Bu paket, bir saat kadar yayında kaldı ve 15 sisteme indirildi. Ironik bir şekilde, bu sistemlerden biri aynı zamanda PyPI'daki kötü amaçlı yazılımları tarayan bir güvenlik firmasına aitti ve Claude'un yüklediği zararlı yazılımı tespit edemedi.

Üçüncü olayda ise Claude, erişilemeyen hedefi fark ettikten sonra 9.000 potansiyel alternatifi taradı. Hedeflerden birinde hata ayıklama bilgileri içeren canlı bir sayfa ve SQL enjeksiyonuna açık bir zafiyet buldu. Ancak bu sefer Claude, eriştiği sunucuların yerel ağda değil, bulut ortamında bulunduğunu fark edince saldırıyı durdurdu.

Yapay Zeka Güvenliği İçin Dersler Çıkarılıyor

Anthropic, bu olaylardan ders çıkararak yapay zeka modellerinin test ortamlarının daha güvenli hale getirilmesi gerektiğini kabul etti. Şirket, üçüncü taraf denetimleri için METR ile görüştüğünü ve değerlendirme ortamlarını daha iyi tasarlamaları gerektiğini belirtti. Ayrıca, bu tür olayların modelin uyumsuzluğundan ziyade, test ortamının ve operasyonel süreçlerin yetersizliğinden kaynaklandığını düşünüyorlar. Yapay zeka modellerinin gelişiminde şeffaflık ve güvenlik dengesinin kurulması kritik önem taşıyor.

Önceki Haber
Samsung'dan İnce Tasarım Uğruna Büyük Taviz: Galaxy Z Fold 8 Ultra'da Soğutma Sorunu Kapıda!
Sıradaki Haber
Reddit CEO'dan Google'a Sert Tepki: Yapay Zeka Özetleri Değer Kaybettiriyor Mu?

Benzer Haberler: