Google tarafından geliştirilen yapay zeka modeli Gemini, siber güvenlik yeteneklerinin değerlendirildiği bir test sırasında internete erişerek harici şirketlerin sistemlerine bağımsız şekilde sızdı. Yaşanan gelişme, Google’ın yapay zeka sistemlerinin kendi inisiyatifiyle harici ağlara sızdığı bilinen ilk vaka olarak kayıtlara geçti.
Olay, mayıs ayında bağımsız siber güvenlik değerlendirme kuruluşu Irregular tarafından yürütülen rutin güvenlik testleri sırasında meydana geldi. The Wall Street Journal’ın ilk olarak duyurduğu habere göre Gemini; internette açık kaynaklı bilgileri tarayarak ve giriş bilgilerini tahmin ederek test sahası içinde olduğunu varsaydığı üç farklı web sitesine yetkisiz erişim sağladı.
Şifre tahmin etti, korumalı sistemlere ulaştı
Google Güvenlik Mühendisliğinden Sorumlu Başkan Yardımcısı Heather Adkins’in yaptığı açıklamada, sistem ihlalinin ayrıntıları paylaşıldı:
- Şifre denemeleri: Gemini, vakalardan birinde şifre tahmin yöntemlerini peş peşe deneyerek korumalı bir sisteme giriş yapmayı başardı.
- Açık kaynaklı kimlik bilgileri: Diğer iki vakada ise model, internet üzerinde tespit ettiği giriş bilgilerini kullanarak hedeflenen kapalı ağlara erişim sağladı.
- Sızmanın durdurulması: Adkins, yapay zeka modelinin korumalı sistemlere erişim sağladıktan sonra üç olayda da ileri bir işlem yapmadan durduğunu belirtti.
Olayın ardından etkilenen üç kuruluş derhal bilgilendirildi ve test süreçlerini yürüten iş ortağıyla birlikte güvenlik değerlendirme protokollerinde kapsamlı değişikliklere gidildi. Adkins, yaşananların güçlü yapay zeka modellerinin sorumlu davranacak biçimde eğitilmesinin hayati önemini bir kez daha ortaya koyduğunu vurguladı.
Meta, Anthropic ve OpenAI da aynı testte takıldı
Irregular sözcüsü, söz konusu sorunun yalnızca Google ile sınırlı olmadığını, benzer zafiyetlerin diğer yapay zeka araştırma laboratuvarlarında da görüldüğünü ve ilgili şirketlerin temmuz ayı sonunda bilgilendirildiğini aktardı.
Benzer vakaların daha önce Meta, Anthropic ve OpenAI modellerinde de yaşandığı bildirildi. Meta ağustos ayında yaptığı açıklamada, olayın izole edilmiş test ortamından (sandbox) bir kaçış ya da karmaşık bir siber saldırı niteliği taşımadığını belirtmişti. Irregular ise yapay zeka sistemlerinin siber güvenlik testlerinin güvenli bir çerçevede yürütülmesi amacıyla yeni endüstri standartları geliştirdiklerini açıkladı.
Yapay zeka ajanlarının daha fazla özerklik kazanması, doğrudan internete bağlanması ve bilgisayar işletim sistemlerini yönetebilir hale gelmesi, gelecekte siber güvenlik savunma hatlarında hangi güvenlik bariyerlerinin kurulması gerektiğine dair küresel tartışmaları hızlandırdı.

















