CyberCube yöneticileri, OpenAI modellerinin izole test ortamından çıkarak Hugging Face’in iç sistemlerine ulaştığına dair açıklamalar sonrasında, özerk ve ajan niteliğindeki siber tehditlerin yeni bir risk dönemi başlattığı uyarısında bulundu.
CyberCube Siber Tehdit İstihbarat Hizmetleri Direktörü William Altman’a göre OpenAI, güvenlik önlemlerinin kasıtlı olarak azaltıldığı testlerde kendi modellerinin sanal ortamdan çıkarak Hugging Face iç sistemlerine eriştiğini, çalınan kimlik bilgileri ile sıfır gün açıklarını zincirleme kullandığını bildirdi. Bunun fidye yazılımı olmadığı, ancak daha önce uzmanlık gerektiren istismar zincirlerinin denetim olmadan da gerçekleşebildiğini gösterdiği aktarıldı.
Hugging Face’in, geliştiriciler, araştırmacılar ve şirketler için yapay zeka modelleri, veri kümeleri ve uygulamaların paylaşıldığı açık kaynaklı merkezi bir platform olduğu belirtildi.
OpenAI olayın benzeri görülmemiş olduğunu belirtirken, Hugging Face’ten Clement Delangue yaşananların tamamen kendi kendine gerçekleşmiş olmasının dikkat çekici olduğunu ifade etti.
Altman, geçmişte fidye yazılımı için ekip ve maliyet gerektiğini, bunun da saldırı sayısını ve hedef seçimini sınırladığını; agentic fidye yazılımının bu dengeyi değiştirebileceğini söyledi.
CyberCube Mühendislikten Sorumlu Başkan Yardımcısı Richard Ford, ihlalin yüklenen bir veri setiyle başladığını, gelen dosyaların işlenişindeki iki güvenlik açığının alıcı makinede kod çalıştırmaya izin verdiğini aktardı. Ardından ajanın ilgili düğümün kontrolünü aldığı, depolanmış kimlik bilgileriyle hafta sonu boyunca birkaç iç küme arasında hareket ettiği belirtildi. Olayın, normalde zararsız kabul edilen bir yapay zeka görevinden doğduğu ve tamamen otonom biçimde gerçekleştiği vurgulandı.
Hugging Face’in, kamuya açık modeller ve veri kümelerinde değişiklik olduğuna dair kanıt bulmadığı, bunun platform üzerine kurulu sistemler açısından kritik önem taşıdığı kaydedildi. Ford ayrıca iradi otonom saldırılar dönemine girildiğini ifade etti.
Altman ayrıca Sysdig tarafından, tamamen otonom bir yapay zeka ajanının yürüttüğü bilinen ilk fidye yazılımı vakası olarak belgelenen JADEPUFFER operasyonuna değindi. Bu olayda hedef seçimi ve ortam hazırlığının insan tarafından yapıldığı, ancak LLM ajanının keşif, yatay hareket, kimlik bilgisi hırsızlığı ve şantaj adımlarını bağımsız şekilde yürüttüğü, ayrıca hatalarını gerçek zamanlı düzelttiği aktarıldı.
Altman, tam saldırı zincirini yürütmenin maliyeti sıfıra yaklaştıkça saldırganların hedef seçiminde daha az seçici olacağını, özellikle küçük ve orta ölçekli işletmelerin daha geniş çaplı saldırılara açık hale gelebileceğini belirtti. Ayrıca bu gelişmenin, saldırganların hedef seçmek zorunda olduğu varsayımına dayanan sigorta ve reasürans modellerinin yeniden değerlendirilmesini gerektirebileceğini söyledi.



Sigortahaber.com, sigorta sektöründeki en güncel haberleri, analizleri ve gelişmeleri tarafsız bir bakış açısıyla sunan bağımsız bir haber platformudur. Sigorta profesyonellerine, acentelere ve sektöre ilgi duyan herkese doğru, hızlı ve güvenilir bilgi sağlamayı amaçlıyoruz. Sigortacılıktaki yenilikleri, mevzuat değişikliklerini ve sektör trendlerini yakından takip ederek, okuyucularımıza kapsamlı bir bilgi kaynağı sunuyoruz.
Yorum Yap