Yeni korsanların çağı: Gizli dünyayı kim kontrol ediyor?

Hackmanac'ın 2025 Küresel Siber Saldırılar Raporu’na dair bir okuma

2024 yılında 8 bin 350'den fazla başarılı siber saldırı kaydedildi (Getty)
2024 yılında 8 bin 350'den fazla başarılı siber saldırı kaydedildi (Getty)
TT

Yeni korsanların çağı: Gizli dünyayı kim kontrol ediyor?

2024 yılında 8 bin 350'den fazla başarılı siber saldırı kaydedildi (Getty)
2024 yılında 8 bin 350'den fazla başarılı siber saldırı kaydedildi (Getty)

Muhammed el-Cedi

Dijital teknolojilere olan küresel bağımlılık arttıkça siber tehditler daha tehlikeli ve karmaşık bir hal alıyor. Dijital güvenlik artık bir lüks veya ek bir seçenek değil, aksine modern ekonomiler, altyapılar ve toplumlar için ilk savunma hattına dönüştü. Dijital dönüşüme doğru hızla ilerleyen ve teknolojiyi soluyan bir dünyada, “dijital belirsizlik” (digital uncertainty) çağına girmeye başladık ve bu, tüm dünyanın siyasal, ekonomik ve toplumsal güvenliğinin kalbini vurmaya başladı.

Hackmanac Merkezi, dördüncü olan 2025 Küresel Siber Saldırılar Raporu’nda, dünyanın benzeri görülmemiş dijital gerginliğin yeni bir safhasına girdiğini doğrulayan rahatsız edici gerçekleri ortaya koydu. Raporda, sadece bir yıl içinde gerçekleşen binlerce başarılı siber saldırı incelenerek, ağların ön cepheye dönüştüğü ve yazılım saldırılarının sessiz imha silahları haline geldiği bir dönemin kasvetli tablosu çizildi. Hükümet altyapılarının hack'lenmediği, sağlık sisteminin şantajla tehdit edilmediği veya büyük bir şirketin siber saldırıya uğramadığı gün geçmiyor.

8 binden fazla başarılı saldırı

Rapora göre, 2024 yılında 8 bin 350'den fazla başarılı siber saldırı gerçekleşti ve bu bir önceki yıla göre yüzde 18’lik bir yükseliş anlamına geliyor. Saldırıların şiddetinde önemli bir artış yaşanırken, ortalama zarar endeksi (ESIX©) yüzde 3,8 arttı. Saldırıların hedefinde artık ikincil önemde veya çevresel sistemler değil, üretim, bilim ve teknoloji, sağlık gibi hayati sektörler var. Saldırılardan en fazla payı yüzde 15 ile imalat sektörü aldı. Onu yüzde 10 ile teknoloji ve bilimsel araştırma sektörü, ardından yüzde 33'lük şoke edici artışın görüldüğü sağlık sektörü takip etti. Bu dağılım, saldırganların davranışlarında stratejik bir değişimi ortaya koyuyor; zira artık amaçları sadece anlık finansal kazanç elde etmek değil, derin ekonomik ve toplumsal zararlar vermek.

Dark Web

Hackmanac'ın raporu sahnenin karanlık tarafını, yani Dark Web'i de atlamıyor. Saldırıların yüzde 55'ten fazlası geleneksel medya takibinin dışındaki Dark Web kaynakları üzerinden tespit edildi. Burası, çalınan verilerle, karmaşık saldırı araçlarıyla ve organize bilgisayar korsanlığı anlaşmalarıyla dolu paralel bir dünya ve kamuoyunun haberi olmadan, koruyanlar ile saldıranlar arasında sessiz savaşlar yaşanıyor.

Saldırı araçları düzeyinde ise kötü amaçlı yazılımlar (Malware; işlev bozan, bilgi toplayan ve cihazlara erişim sağlayan yazılımlar) hâlâ mevcut. Sosyal mühendislik (social engineering; bilgilerinizi siz fark etmeden çalmaya yönelik akıllıca hileler) tüm saldırıların yüzde 66'sını oluşturuyor, ancak artık tek silah değil. DDoS saldırıları (sunuculara işleme kapasitesini aşan sahte oturum açma isteği göndererek çökmesine yol açan bir saldırı türü) yüzde 83 gibi şaşırtıcı bir oranda arttı. Dijital kimlik hırsızlığı ve sosyal mühendislik saldırıları ise yüzde 39 arttı. En tehlikelisi ise saldırıların artık çok teknikli hale gelmesi, gasp, bilgisayar korsanlığı ve veri bozmayı bir arada yapabilmesi, bunlar saldırılara karşı koymayı daha da zorlaştırıyor. Raporda, saldırıların daha profesyonel hale geldiği, kötü amaçlı yazılımların kullanımında önemli artış olduğu ve fidye yazılımı çetelerinin faaliyetlerinin devam ettiği belirtiliyor. Hatta fidye yazılımı saldırıları (verilerinizi şifreleyen veya saklayan ve bunların karşılığında fidye talep eden dijital virüsler) hâlâ öncü konumda ve bu saldırılara RansomHub ve LockBit 3.0 gibi gruplar öncülük ediyor. Öyle ki kaydedilen tüm saldırıların yüzde 20'sinden fazlasını tek başlarına gerçekleştirdiler.

Rusya ve Çin yok

Saldırıların jeopolitik haritası incelendiğinde, saldırıların yüzde 42'sinin hedefinin ABD olduğu, ABD'yi İtalya, İngiltere ve Kanada'nın izlediği görülüyor. Rusya ve Çin'in kurban listelerinde göreceli olarak yer almaması, bir cevap sunmaktan ziyade daha fazla soru işareti doğuruyor. Bu iki ülkede bilginin sıkı bir şekilde kontrol edilmesi, kendilerine yönelik saldırıların gerçek boyutunun değerlendirilmesini zorlaştırıyor.

Dijital tehdit giderek artarken, daha tehlikeli özel bir gelişme öne çıktı; devletlerin siber saldırı arenasına giriş yapması. Tehditler artık yalnızca tek başına hareket eden bilgisayar korsanları veya fidye yazılımı çeteleriyle sınırlı değil. Bunun yerine ülkeler, politik, ekonomik ve yıkıcı casusluk amaçlarıyla sistematik bilgisayar korsanlığı eylemlerini doğrudan veya dolaylı olarak destekliyorlar. Nitekim bilgi savaşı yüzde 64 oranında artarken, internet, geleneksel angajman kurallarının dışında, karada değil, kablolar ve uydu ağları üzerinden yürütülen sessiz bir savaş arenasına dönüştü.

Körfez mercek altında

Bölgesel nüfuzu ve Vizyon 2030 projeleriyle dikkat çeken Suudi Arabistan, yaşadığı büyük dijital dönüşüm nedeniyle bu siber savaşın dışında kalmadı ve cazip bir hedef haline geldi. Siber güvenlik altyapısını güçlendirmeye yönelik büyük yatırımlarına rağmen, saldırıların gelişmesi ve özellikle hayati öneme sahip petrol ve finans sektörlerine yönelik saldırıların artması, sürekli bir teyakkuz hali ve proaktif yaklaşımlar gerektiriyor. Bu, sürekli bir zorluk olmaya devam ediyor ve hem hücum hem de savunma stratejilerinin geliştirilmesini gerektiriyor.

Küresel rekabet ve cazibe alanı

BAE ise bölgenin en gelişmiş dijital ekonomilerinden biri olarak öne çıkan bir hedef haline geldi. Teknolojik yeniliklerdeki hızlı ilerlemesine, yapay zekâ ve akıllı şehirler alanındaki projelerine rağmen saldırı dalgasından kurtulamadı. Ülke, Ulusal Siber Güvenlik Merkezi gibi girişimler aracılığıyla katı standartlar uygulamak da dahil olmak üzere dijital alanını korumak için esnek ve gelişmiş bir politika benimsemiş olsa da siber tehditler sürekli güncelleme ve geliştirme gerektiriyor.

Stratejik bir sıçramaya ihtiyaç var

Kuveyt, dijital altyapısını entegre etme ve dijital güvenliğini artırma yönündeki kademeli gelişimine ve yorulmak bilmeyen çabalarına rağmen, hâlâ proaktif siber analiz çözümlerinin benimsenmesini hızlandırmaya, saldırılara gerçekleşmeden önce karşılık verebilecek yerel güçler oluşturmaya ihtiyacı var. Şarku’l Avsat’ın Independent Arabia’dan aktardığı analize göre dijital dünyada yavaş savunma politikalarından akıllı saldırı politikalarına geçmek artık bir lüks değil, varoluşsal bir zorunluluk. Küresel çapta saldırıların artmasıyla birlikte Kuveyt’in yapay zekâ ve derin siber analizlere dayalı önleyici ve proaktif modellere ihtiyacı bulunuyor. Kanunları iyileştirmek yeterli değil, bilakis tehditleri istisnai değil, kaçınılmaz olarak ele alan sürdürülebilir bir savunma ortamı inşa edilmeli.

Bu rapordan sonra nereye yönelmeliyiz?

Hackmanac raporu açık ve net bir uyarıda bulunuyor; Arap ve Körfez bölgelerimiz de dahil olmak üzere dünya giderek artan bir dijital açıklık ile karşı karşıya.

Dijital dönüşümdeki dalgalanmalar ışığında, tehditler oluşmadan önce onları tespit edebilecek dijital istihbarat birimleri kurmak, saldırıları engellemek için uzmanlaşmış araştırma merkezleri, bölgesel iş birlikleri kurarak ulusal siber güvenliği güçlendirmek yoluyla “müdahale” politikasından “öngörme” politikasına geçilmesi gerekiyor.

Tehditler artık sadece teknik raporlardaki rakamlardan ibaret değil, çatışma ve nüfuz araçlarına silah seslerinin değil, çalınan verilerin ve felç olmuş altyapının çığlıklarının duyulduğu savaş alanlarına dönüşmüş durumda.

Sadece yüksek elektronik duvarlar inşa etmek yeterli değil, aynı zamanda saldırıları öngörebilen ve savaş mantığının değiştiğini anlayabilen uyanık zihinler inşa etmek de gerekiyor.

Artık “Saldırıya uğrayacak mıyız?” sorusunu değil, “Ne zaman, nasıl saldırıya uğrayacağız ve buna karşılık vermeye hazır mıyız?” sorusunu sormalıyız.

Hackmanac raporu tek bir cümleyle durumu acı ve vurucu bir şekilde özetliyor:

“Sorunun büyüklüğü başlı başına bir sorun haline geldi.”

* Bu analiz Şarku'l Avsat tarafından Independent Arabia'dan çevrilmiştir.



İnternet güvenliğine yapay zeka darbesi: Google kritik programı durdurdu

Fotoğraf: Reuters
Fotoğraf: Reuters
TT

İnternet güvenliğine yapay zeka darbesi: Google kritik programı durdurdu

Fotoğraf: Reuters
Fotoğraf: Reuters

Yapay zeka, güvenlik araştırmacılarının interneti ve teknolojimizi güvende tutmak için kullandığı temel yöntemlerden birini sekteye uğratıyor.

Google, yapay zeka nedeniyle artık sürdürülemediği için kritik güvenlik programlarından birini geçici olarak kapatacağını geçen hafta duyurdu.

Şirket, açık kaynaklı yazılımlardaki kritik güvenlik açıklarını tespit etmeye odaklanan "Güvenlik Açığı Ödül Programları"ndan birini askıya aldığını açıkladı. Genellikle "hata ödül programları" (bug bounty) diye bilinen bu programlar, hackerları yazılımlardaki sorunları şirketlere bildirmeye teşvik ediyor. Amaç, güvenlik açıklarını hackerlar bunlardan yararlanmadan önce gidermek.

Bu programlar, siber güvenlik araştırmacılarının çalışmaları karşılığında ödüllendirilmesinin önemli bir yolunu sunuyor. Ayrıca onları, buldukları hataları kendi saldırılarını düzenlemek için kullanmak yerine güvenlik sorunlarının giderilmesine yardımcı olmaya teşvik ediyor. Çoğu büyük teknoloji şirketi, yazılımlarını ve platformlarını korumadaki önemini göz önünde bulundurarak bu tür hata ödül programlarını kendileri yürütüyor.

Ancak Google, yapay zekanın rapor göndermeyi kolaylaştırması nedeniyle bu programlardan birini geçici olarak donduracağını açıkladı. Şirket, X'te paylaştığı gönderide "Bu duraklama, büyük çoğunluğu geçerli olmayan otomatik gönderimlerde yaşanan kayda değer artıştan kaynaklanıyor" diye yazdı.

Bu haber, yapay zekanın çevrimiçi güvenliği ciddi tehlikeye atabileceğine dair endişelerin giderek arttığı bir dönemde geldi. Bu endişelerin büyük kısmı, güçlü ve yeni modellerin yazılımdaki güvenlik açıklarını bulmayı kolaylaştırması ve bu açıkların daha sonra hackerler tarafından suiistimal edilebilmesine odaklanıyor. Ancak Google'ın açıklaması, yapay zekanın yaygınlaşmasının başka zararlı etkileri de olabileceğini gösteriyor.

Google, hata ödül programını askıya alan tek şirket değil. Çünkü çok az çaba gerektiren ve genellikle hatalı raporların sayısında yaşanan fırlama, mühendislerin gerçek sorunları bulup düzeltemeyecek kadar yük altında kalmasına yol açıyor. Linux'ın kurucusu Linus Torvalds önceki aylarda, "ardı arkası kesilmeyen yapay zeka raporlarının" güvenlik çalışmalarını "neredeyse yönetilemez" hale getirdiğini söylemişti. Intel ise geçen ay, hata bildirimleri için 100 bin dolara kadar ödül veren benzer bir programı kapatmış gibi görünüyordu. Ancak şirket, gerekçe olarak yapay zekayı açıkça belirtmemişti.

Independent Türkçe


ChatGPT artık daha fazla reklam gösterecek

Fotoğraf: Reuters
Fotoğraf: Reuters
TT

ChatGPT artık daha fazla reklam gösterecek

Fotoğraf: Reuters
Fotoğraf: Reuters

ChatGPT kullanıcıları yakında çok daha fazla reklamla karşılaşabilir.

OpenAI, bu yıl ChatGPT içinde reklam göstermeyi denemeye başlamış, başlangıçta kapsamı sınırlı tutsa da zamanla daha fazla bölgede daha fazla kullanıcıya ulaşacak şekilde genişletmişti. Şirket, ücretsiz hizmetlerini sürdürmek için gereken altyapı ve yatırım maliyetlerini karşılamak adına reklam göstermenin gerekli olduğunu defalarca öne sürdü.

Reklamlar, verilen yanıtın altında ve yanıt içeriğinden ayrı bir şekilde gösteriliyor. Ancak şirket artık ChatGPT resim oluşturduğunda devreye girecek yeni bir görsel formatla bu uygulamayı genişlettiğini belirtiyor.

Reklamlar ilk aşamada ABD'de sınırlı sayıda reklam verenle denenmeye başlanacak. Bununla birlikte ChatGPT, reklamların zamanla diğer ülkelere ve reklam verenlere yayılacağını, sadece görsel oluşturma süreçlerinde değil, başka alanlarda da karşımıza çıkabileceğini ima etti.

Şirket reklamların açıkça etiketleneceğini, oluşturulan görselden ayrı tutulacağını ve ChatGPT'nin verdiği yanıtları etkilemeyeceğini vurguladı. Ayrıca ChatGPT'nin reklamların "duygusal açıdan savunmasız, hassas veya başka nedenlerle uygunsuz bağlamlar" gibi sakıncalı durumlarda görünmesini engelleyen bir dizi güvenlik önlemine sahip olduğunu da belirtti.

OpenAI, reklamlar için yeni görsel formatı duyururken, daha fazla reklam türü ve formatının da yolda olduğunun sinyalini verdi. Şirket, "İşletmelerin müşterilere yararlı ve ilgili yollarla ulaşmasına yardımcı olmak, her ölçekten işletmeye büyüme ve gelişme fırsatları sunmak amacıyla reklam platformumuzu yeni format ve yeteneklerle geliştirmeye devam edeceğiz" açıklamasında bulundu.

OpenAI, daha fazla kişinin yapay zeka araçlarına erişimini finanse etmenin bir yolu olarak reklamlarını öne çıkardı ve bu sayede insanların abonelik ücreti ödemeden sistemlerine erişebildiğini savundu. Yapay zeka sistemleriyle görsel üretmek, şu anda özellikle maliyetli bir işlem.

Öte yandan bu hamle, şirketin planlanan halka arz süreciyle ve ürünlerinin (ki bunların işletilmesi şirkete her yıl onlarca milyar dolara mal oluyor) geniş çaplı kullanımını kâra dönüştürüp dönüştüremeyeceğine dair soru işaretleri gündemdeyken geldi.

Independent Türkçe


Wikipedia'daki kesintinin nedeni OpenAI botları çıktı

Fotoğraf: AFP
Fotoğraf: AFP
TT

Wikipedia'daki kesintinin nedeni OpenAI botları çıktı

Fotoğraf: AFP
Fotoğraf: AFP

Wikipedia'yı bünyesinde barındıran Wikimedia Vakfı, çevrimiçi ansiklopedide mayısta yaşanan kesintinin, "kontrolden çıkmış" OpenAI ajanlarından gelen milyonlarca otomatik veri talebinin de dahil olduğu yoğun trafikten kaynaklandığını açıkladı.

Wikimedia pazartesi günü yaptığı açıklamada 7 Mayıs'taki kısmi kesintinin, milyonlarca sayfayı ziyaret eden ve yüzbinlerce veri talebinde bulunan yapay zeka ajanları tarafından tetiklendiğini belirtti.

Vakıf, "OpenAI'ın işlettiğini düşündüğümüz ajanlar, Wikimedia projelerindeki bilgilere erişmek için halka açık API'larımıza milyonlarca otomatik istek gönderdi, milyonlarca sayfayı taradı ve Vikiveri Sorgu Hizmeti'ne yüzbinlerce veri talebinde bulundu" ifadelerini kullandı.

'Kontrolden çıkmış' yapay zeka ajanlarının, bizimki gibi platformlar üzerinde yaratacağı etkiden derin endişe duyuyoruz.

Vakıf, OpenAI ajanlarının Wikipedia sitelerinde izinsiz değişiklikler bile yaptığını ve bunlar arasında, atıf yapma aracı Etherpad'e yönelik "potansiyel olarak kötü niyetli düzenlemelerin" de yer aldığını ifade etti.

Wikimedia, "neler yaşanmış olabileceği, bu faaliyeti soruşturup kaynağını belirlemenin zorluğu ve bunun için gereken çabanın yanı sıra genel olarak platformlarımızdaki ajan tabanlı yapay zeka faaliyetlerinin artan risklerine dair endişe duyduğunu" belirtti.

Vakıf, "Bu davranışın, bunu sürdüren kişiler veya kuruluşlar için 'yeni normal' haline gelmesine izin vermemeliyiz" diye ekledi.

Yapay zeka sektörü son aylarda birden fazla ciddi güvenlik olayıyla sarsılırken, bunların ilki olan Hugging Face ihlalinde OpenAI ajanları temmuzda kendi başlarına başka bir yapay zeka şirketini hacklemişti.

Aynı ayın ilerleyen günlerinde Anthropic, yapay zeka modellerinin testler sırasında üç başka kuruluşu hacklediğini açıklamıştı.

Daha yakın zamanda ise OpenAI, ajanlarının Amerikan hükümetine ait birkaç internet sitesiyle beklenmedik şekillerde etkileşime girdiğini tespit ettiğini eylülde duyurmuştu.

OpenAI, kontrolden çıkmış yapay zeka ajanlarından birinin haziranda Avustralya hükümetine ait internet sitelerine izinsiz erişim sağlamasının ardından salı günü yaptığı açıklamada, eylemlerinin "yeterince iyi olmadığını" kabul etti.

Şirketin strateji başkanı Jason Kwon, "Özür dileriz ve Avustralya halkının güvenini yeniden kazanmak için yapacak çok işimiz olduğunu biliyoruz. Bu işi yapmaya kararlıyız" dedi.

Bu olaylar üzerine sektör uzmanları, yapay zeka güvenlik açıklarına yönelik daha fazla araştırma yapılması ve bu teknolojideki hızlı gelişimin yavaşlatılması çağrısında bulundu.

İhlallerin ardından OpenAI, önceki modellerine kıyasla "daha yüksek düzeyde aldatma" sergilediğini iddia ettiği en yeni yapay zeka modelinin çıkışını erteledi.

Şirket, kayıtlarını ay ay gözden geçirerek "çoktan tespit ettikleri vakaların dışında olası istem dışı faaliyetleri araştırmak" için günde yarım milyon dolardan fazla harcama yaptığını açıklamıştı.

OpenAI, Wikimedia'nın 7 Mayıs'taki olayla ilgili "ayrıntılı bulgularını" takdir ettiğini ve kuruluşla birlikte çalışarak botlarının faaliyetlerini incelediğini belirtti.

Şirketin sözcüsü Drew Pusateri, "Bu çalışma ilerledikçe konuyla ilgili bilgileri paylaşmaya devam edeceğiz" dedi.

Wikimedia yaptığı açıklamada, "Yapay zeka şirketleri, sistemlerinin güvenliğini sağlamak ve neden oldukları zararlardan kamuoyunu korumak için yeterince çaba göstermiyor" diyerek "bu yükün, daha küçük kuruluşlar da dahil diğer herkesin omuzlarına bindiği" uyarısında bulundu.

Altyapımız üzerindeki bu yoğun baskı, sadece sunucular ve insan gücü maliyetlerini artırmakla kalmıyor, önlem alınmaması halinde sistemleri aşırı yükleyip kesintilere yol açarak kullanıcıların erişimini de engelleyebiliyor.

Kurum, "Bunun gibi olaylar ve geçmişte ortaya çıkarılan ve hâlâ ortaya çıkarılan pek çok diğer olay, yapay zeka ajanlarının kaynakları nasıl tüketip sunucuları çökertebileceğini ve güvenilir bilgilerin bütünlüğünü bozmaya çalışabileceğini gösteriyor" uyarısında bulunarak OpenAI'ı, "bu riskleri izleyip önleme sorumluluğunu kabul etmeye" çağırdı.

Independent Türkçe