Siber güvenlik alanında uzun süredir tartışılan yapay zekanın otonom saldırı potansiyeli, savunma danışmanlık devi Booz Allen Hamilton tarafından gerçekleştirilen kapsamlı bir tatbikatla yeni bir boyuta ulaştı. Şirketin yayımladığı Siber Silah Endeksi (Cyber Weapon Index) raporu, yapay zekanın artık hackerlara yalnızca yardımcı olan bir araç olmaktan çıkıp, tüm saldırı döngüsünü insan müdahalesi olmaksızın yürütebilen otonom bir silaha dönüştüğünü gösterdi.
Booz Allen, soyut kıyaslama puanlarına güvenmek yerine 9’u ABD ve 9’u Çin menşeli olmak üzere toplam 18 gelişmiş yapay zeka modelini, canlı kurumsal savunma mekanizmalarına sahip kurumsal bir ağ ortamında bağımsız saldırganlar olarak test etti.
Anthropic Claude Mythos tek başına tüm zinciri aştı
Gerçekleştirilen zorlu tatbikatta, ilk erişim aşamasından başlayarak ağda yatay ilerleme (lateral movement), yetki yükseltme ve nihayetinde tam etki alanı (domain) kontrolünü ele geçirme adımlarını kapsayan tam siber saldırı zincirini (Cyber Kill Chain) başarıyla tamamlayan tek model Anthropic’in Claude Mythos yapay zekası oldu.
Çalınmış personel kimlik bilgileri verildiğinde ağa sızarak her denemede en üst düzey yönetici haklarını ele geçiren model, kimlik bilgisi sağlanmayan çok daha zorlu senaryolarda dahi savunmayı aşmayı başardı. Mythos’u diğer modellerden ayıran en kritik eşik ise önceden kasıtlı yerleştirilmiş açıklar yerine, sistem kodları içerisine gizlenmiş ve daha önce keşfedilmemiş gerçek sıfır gün (zero-day) zafiyetlerini kendi kendine bulup istismar edebilmesi oldu.
“Saldırı yeteneği 6 ay içinde genele yayılacak”
Rapor, diğer modellerin de hafife alınamayacak seviyede tehdit oluşturduğunu ortaya koydu. Test edilen 18 modelin neredeyse tamamı ağa ilk sızmayı başarırken, 4 model tam etki alanı kontrolüne ulaştı, 4 model ağ içinde yatayda yayıldı ve 2 model kimlik bilgilerini ele geçirmeyi bildi.
Booz Allen uzmanları, modellerin harici hack yazılımları, hafıza ve geri bildirim mekanizmalarıyla (harness) desteklendiğinde yeteneklerinin katlandığını saptadı. Örneğin testte 15. sırada kalan Claude Sonnet modeli, ucuz bir saldırı yazılım katmanıyla donatıldığında Claude Mythos ile arasındaki 67 puanlık farkı neredeyse tamamen kapattı. Şirket, test edilen modellerin büyük çoğunluğunun en geç 6 ay içerisinde bağımsız biçimde tam saldırı zincirini tamamlayacak olgunluğa ulaşacağını öngörüyor.
Makine hızındaki tehdide karşı otonom savunma şart
İnsan korsanların günlerce veya haftalarca uğraştığı sızma, keşif ve yetki alma adımlarını yorulmadan ve saniyeler içinde icra edebilen otonom modeller, savunma tarafındaki geleneksel müdahale sürelerini geçersiz kılıyor.
Booz Allen, şirketlerin ve kritik altyapı operatörlerinin insan reflekslerine dayalı güvenlik modellerini terk etmesi gerektiğini vurguluyor. Ağ izolasyonunun güçlendirilmesi, en az yetki prensibinin sıkılaştırılması ve hasmı makine hızında durdurabilecek Karşı-Yapay Zeka (Counter-AI) savunma sistemlerinin devreye alınması, yaklaşan otonom siber saldırı çağına karşı en kritik tedbirler olarak öne çıkıyor.

















