Yapay Zeka Destekli Siber Saldırılar: Yeni Tehdit

2023’ün sonunda WormGPT adlı bir araç hacker forumlarında satışa çıktı. ChatGPT’nin kısıtlamaları olmayan, yalnızca kötü amaçlı yazılım kodu yazmak, kimlik avı e-postaları üretmek ve sosyal mühendislik saldırıları tasarlamak için ince ayar yapılmış bir büyük dil modeliydi. Fiyatı aylık 60-100 dolar civarındaydı. Yani teknik bilgisi sıfır olan biri, birkaç ayda bir bütçesiyle sofistike saldırı araçlarına erişebiliyordu.

Spear Phishing Artık Ölçeklenebilir

Klasik kimlik avı saldırıları geniş ağ atar, düşük isabet oranıyla çalışır. Kurban “Banka hesabınız tehlikede, tıklayın” yazan bozuk Türkçeyle gelen e-postayı çoğu zaman kolayca ayırt eder. Spear phishing ise tam tersidir: hedefe özel, kişiselleştirilmiş, ikna edici.

Yapay zeka bu saldırıyı ölçeklendirdi. LinkedIn’den çekilen kariyer bilgisi, şirket web sitesindeki yönetici isimleri, kamuya açık sosyal medya paylaşımları — bunları birleştiren bir LLM, her kurban için ayrı yazılmış gibi görünen, dilbilgisel açıdan kusursuz ve bağlamsal olarak doğru yüzlerce e-posta üretebilir. Saldırı kampanyasının manuel hazırlanması günler sürerdi; artık saatler içinde tamamlanıyor.

Sesli Klonlama: Telefon Dolandırıcılığının Yeni Boyutu

ElevenLabs ve benzeri araçlar üç-beş saniyelik ses örneğiyle gerçekçi ses kopyası üretebilir duruma geldi. 2024 başında İngiltere’de bir CFO’ya kendi genel müdürünün sesiyle gerçek zamanlı arama yapıldı ve 25 milyon dolar havale ettirmek üzere yüksek baskı uygulandı — saldırı başarısız oldu çünkü prosedür devreye girdi, ama ses klonunun ikna ediciliği belgelendi.

Türkiye’de bu teknik daha çok bireysel dolandırıcılıklarda, yakın aile taklidiyle ortaya çıkıyor. “Annen/baban/eşin kaza yaptı, hemen para lazım” senaryosunu artık ses benzerliğiyle desteklemek mümkün. Teknik engel yok denecek kadar düşük, mağdur profili çok geniş.

Otomatik Zafiyet Taraması ve Exploit Üretimi

Siber güvenlik araştırmacılarının zaten kullandığı otomatik zafiyet tarama araçları artık LLM entegrasyonuyla zenginleşti. Bir saldırgan hedef sistemin açık portlarını, servis versiyonlarını ve bilinen CVE’lerini (Common Vulnerabilities and Exposures) bir modele besleyip “Bu yapılandırmada en olası saldırı vektörü nedir, örnek komut ver” diyebilir. Meta’nın 2024’te yayımladığı Llama 3’ün güvenlik araştırmalarında bu tür kullanımları mümkün kıldığı, akademik çevrelerde tartışıldı.

Daha somut örnek: GitHub Copilot benzeri kod asistanları, açık kaynaklı zararlı yazılım projelerine “yorum ekle, optimizasyon öner” işlevi sunduğunda başlangıç seviyesi saldırganın üretkenliğini artırıyor. Bu araçlar kötü amaçlı kullanım için tasarlanmamış; ama teknik bilgiyle değil niyetle ilgili bir çizgi bu.

Savunma Tarafı Ne Yapıyor?

Olumlu haber şu: yapay zeka savunmada da kullanılıyor. Microsoft Defender ve CrowdStrike Falcon gibi EDR (Endpoint Detection and Response) platformları, davranış tabanlı anomali tespitinde ML modellerini yoğun biçimde kullanıyor. Normal kullanıcı davranışından sapan aktiviteleri (alışılmadık saat, atipik dosya erişimi, olağandışı ağ trafiği) gerçek zamanlı işaret etmek bu modellerin temel işlevidir.

Öte yandan büyük kurumlar LLM tabanlı sosyal mühendisliğe karşı prosedürel önlemler geliştirmeye başladı. Örneğin: telefon/mail aracılığıyla gelen hiçbir ödeme talimatı ikinci bir doğrulama kanalı olmadan işleme alınmaz. Bu tür basit kural değişiklikleri, teknoloji ne kadar ilerlerse ilerlesin saldırı yüzeyini daraltır.

Bireyler İçin Pratik Önlemler

  • Tanıdık kişilerden gelen ancak alışılmadık talepte bulunan mesaj/aramalarda doğrudan arama yapın — mesajın kendisindeki numaraya değil, kayıtlı numaraya.
  • İki faktörlü doğrulamada SMS yerine TOTP uygulaması (Google Authenticator, Authy) kullanın; SIM swap saldırılarına karşı SMS zayıftır.
  • Şirket hesapları için e-posta başlık analizini destekleyen araçlar (DMARC/SPF/DKIM kontrol araçları) kullanın; sahte gönderici adresleri çoğu zaman teknik imzayı taşımaz.

Yapay zekanın saldırı araçlarına entegrasyonu beş yıl öncesine kıyasla saldırı başlangıç maliyetini dramatik biçimde düşürdü. Bu, tehdidi daha geniş bir kesime yaydı: artık sofistike saldırılar büyük devlet destekli grupların tekelinde değil. Savunma tarafının bu demokratikleşmeye aynı hızda yanıt vermesi, bireysel farkındalıkla birleştiğinde mümkün — ama bu ikisi birlikte olmak zorunda.

yeni bahis siteleri slotbaba marsbahis giriş kolaybet giriş betorder padişahbet betzula casinofast retrobet giriş