Düşünce Liderleri
Yapay Zeka, Yapay Zekayı Hacklediğinde: Siber Tehditlerin Yeni Sınırı

Son birkaç yılda, AI teknolojisi önemli ölçüde gelişti. Basit sık sorulan soruları ve telefon aramalarını yanıtlayabilen sohbet botlarından hassas cerrahiye ve neredeyse otonom siber saldırılara kadar. olay Hugging Face üzerinde Ocak 2026’da gerçekleşen olay, endişe verici bir dönüm noktası oldu: AI ajanları, AI platformlarını otonom bir şekilde hackleme yeteneğini ilk kez gösterdi. Bu durum temel bir sorunu ortaya çıkardı: geleneksel güvenlik önlemleri saldırgan bir AI’ye karşı işe yaramıyor. Peki bu, AI endüstrisi için ne anlama geliyor — ve aslında ne konuda endişelenmeliyiz?
Yapay Zeka Bugün Saldırganlar İçin Ne Yapabilir
Hackerların AI kullanarak yeteneklerinin saldırganın becerileri ve hedeflerine bağlı olduğunu söylesem şaşırtıcı olmaz. Kitle kampanyaları yürüten tehdit aktörleri, giderek daha fazla AI’yi keşif, kimlik avı sitesi geliştirme, tuzaklar vb. amaçlarla kullanmaya başladı. Ayrıca, AI saldırganlar tarafından kod oluşturma için sıkça kullanılıyor — sözde vibe kodlaması.
Vibe kodlaması, yalnızca BT mesleğine giriş engelini önemli ölçüde düşürmekle kalmadı, aynı zamanda hackerların siber suç işine katılmasını da kolaylaştırdı; burada teknoloji, kötü amaçlı yazılımlarını geliştirmek ve hata ayıklamak için kullanılıyor.
Geçtiğimiz yıl içinde, onlarca APT grubu AI temelli saldırıların artık teorik olmadığını doğruladı. Ayrıca, AI’nın saldırganların elinde tehlikeli bir araç haline geldiğine eminim — ve bu bir abartı değil. Hibrit APT saldırıları modern gerçekliktir. Yani, AI’nın ana araç olarak görev yaptığı, insan yönlendirmeli bir operasyon.
Burada önemli olan AIM3 (AI Malware Maturity Model), AI destekli tehditler için beş olgunluk seviyesini tanımlar; L1 deneysel saldırıları, L5 ise tamamen otonom AI saldırılarını kapsar.
2025’te, bilinen ilk L4 saldırı örneği tespit edildi — GTG-1002 tarafından yürütülen operasyon. Bu durumda, aktörler Claude Code örneklerini gruplar halinde otonom penetrasyon testi düzenleyicileri ve ajanları olarak görevlendirdi; tehdit aktörü, taktiksel operasyonların %80‑%90’ını bağımsız olarak yürütmek için AI’dan yararlanabildi.
Bir diğer kayda değer eğilim, saldırganların bir saldırı sırasında birden fazla AI çözümü kullanmasıdır. Örneğin, TAT26-12 tamamlayıcı roller üstlenen iki AI sistemi kullanmaktadır. Ayrıca, OpenAI iç hedef sunucularında otomatik toplu analiz için kullanıldı: saldırgan, OpenAI raporlarını analiz etti ve ilgili bulguları Claude oturumlarına aktardı; bu oturumlar da etkileşimli bir istismar asistanı olarak çalıştı.
Temmuz 2026’da, isimsiz tehdit aktörlerinin Claude Code ve DeepSeek-v4-pro’yu saldırılarında kullandığı benzer bir vaka ortaya çıktı. Claude Code, ajan araç kullanımını, bash komut yürütmeyi, oturum kalıcılığını ve görev paralelleştirmesini yöneten yürütme motoru olarak hizmet verir. DeepSeek-v4-pro ise temel akıl yürütme modeli olarak çalışır; saldırı mantığını, betik oluşturmayı ve karar vermeyi yönetir.
Gerçek dünyada gerçekleşmiş L5 AI saldırısı olarak adlandırılabilecek doğrulanmış bir vaka bulunmadığını belirtmek gerekir. Gelişmiş aktörlerin AI tehditleri için L3‑L4 seviyelerine yönelerek ölçeklendirme ve yeterli saldırı gerçekleştirme imkanı elde edeceklerini varsayıyorum. L5 saldırılarının uygulanması karmaşık olduğu için, en azından yakın gelecekte teorik olarak kalacaklar.
Karanlık Web’de Yapay Zekâ
Yeraltı forumlarında, AI genellikle bahsedildi her çözümün genel yetenekleri ve istem oluşturma bağlamında tartışmalarda.. Ancak, gönderilerin önemli bir kısmı doğrudan kötü niyetli faaliyetlerle ilgiliydi. Tanınmış siber suç platformlarındaki gönderiler, AI’yi saldırgan altyapısını yapılandırma talimatlarını bulmak ve popüler antivirüs çözümlerinden tespit edilmekten kaçınma yöntemleri için kullanma; popüler kripto para borsalarında KYC prosedürlerini aşmak için AI kullanma; bilinen AI destekli saldırıları tartışma; kötü amaçlı yazılım geliştirme ve dağıtma; ve AI’yi çevrimiçi hizmetleri taklit eden kimlik avı sayfaları oluşturmak için kullanma gibi konuları kapsıyordu.
Forumlarda en sık bahsedilen üç AI çözümü, siber suç gruplarının saldırılarında en yaygın gözlemlenenlerle eşleşiyor: Gemini, OpenAI araçları ve Claude Code. Gemini büyük saldırılarda daha sık kullanılırken, ChatGPT forumlarda daha sık tartışıldı.
Hedef Olarak Yapay Zekâ Sektörü
Saldırıları yürütmek için AI kullanmanın yanı sıra, tehdit aktörleri AI çözümlerini de hedef alıyor. AI araçlarına yönelik saldırılar nadiren kamuoyuna açıklanır; ancak böyle bir saldırı birçok şirket üzerinde önemli bir etki yaratabilir. AI tedarikçilerine yönelik bir saldırı, tedarik zinciri kampanyası oluşturabilir ve saldırganların müşterileri doğrudan hedef almadan ihlal etmelerini sağlar.
Ayrıca, AI geliştiricileri de tedarik zinciri saldırılarının kurbanı olabilir. Örneğin, Mayıs 2026 başında, TeamPCP kötü amaçlı Mini Shai-Hulud implantını ele geçirilmiş npm paketlerine enjekte etti; kampanya diğer kuruluşların yanı sıra en az iki AI satıcısını etkiledi. Tehdit aktör grubu, bir AI tedarikçisinin iç depolarının bir kısmını çaldı ve karanlık ağ forumunda satışa sundu.
APT41, altyapısı ve sistemleri hakkında bilgi edinmek için Gemini’i kullanarak başka bir saldırı türü denedi. Deneme başarısız oldu, ancak fikir kendisi oldukça benzersizdi.
Ayrıca, araştırmacılar çeşitli AI çözümlerinde kritik güvenlik açıklarını defalarca bildirmiştir; bunlar arasında Microsoft 365 Copilot’taki CVE-2025-32711 (aka EchoLeak), Cursor IDE’deki CVE-2025-54135 (aka CurXecute), Model Context Protocol’deki CVE-2025-53109, Amazon Q Developer VS Code uzantısındaki CVE-2025-8217 ve Langflow AI’deki CVE-2025-34291 bulunmaktadır. Son iki açık, gerçek dünyada istismar edildiği gözlemlenmiştir.
Eski Savunmalar, Yeni Tehditler
Bilindiği gibi, farklı AI çözüm türleri vardır: bulut tabanlı ve yerel. AI topluluğunun anlaması gerektiğini düşündüğüm kritik nokta, AI çözümlerinin diğer masaüstü ve bulut tabanlı uygulamalarla aynı güvenlik sorunlarına — hatta daha fazlasına — sahip olduğudur.
İlk belirgin tehdit, meşru yerel AI araçları gibi görünen kötü amaçlı yazılım dağıtımıdır — saldırganlar genellikle GitHub gibi güvenilir kaynakları bu amaçla kullanır.
Başka bir benzer örnek, kullanıcı etkinliğini pasif olarak izleyen, ziyaret edilen URL’leri ve rutin tarama sırasında oluşturulan AI‑tarafından üretilen sohbet içeriği parçacıklarını toplayan kötü amaçlı AI asistan uzantılarıdır.
Çoğu durumda, bir saldırgan bir kullanıcının arama geçmişine erişim sağlarsa, özel yaşam ve çeşitli iş süreçleri hakkında bilgi edinebilir. Böylece bu, hem kullanıcı hem de şirketler için bir tehdit oluşturur.
Bir diğer tür, AI token kaçırma olarak adlandırılan bir teknik — ele geçirilmiş API anahtarları, oturum tokenları ve cihazlar, bu erişimi satan ya da çalınan sırları saldırılarında kullanan aktörlerin hedefidir; örneğin gizli görevler yürütmek için. Saldırının kapsamı, kurbanın oturumunda zaten mevcut olan veri ve izinlere bağlıdır.
AI için bahsetmek istediğim bir diğer popüler teknik, geliştiricinin amaçladığının ötesinde veya hassas bilgileri sistemden çıkarmak için kötü niyetli giriş (prompt) eklemeyi içeren prompt enjeksiyonudur.
Kısıtlanmamış hassas veri erişimi, bir ihlal riskini artırır. Başka bir deyişle, AI tek bir giriş noktası haline gelir — genellikle yükseltilmiş ayrıcalıklarla — bu da saldırganların ilgisini artırır.
Güvende Kalmanın Yolları
Siber güvenlik bağlamında, bazı temel ilkeler belirli teknolojilerden daha önemli olabilir. İlk olarak, AI’ye en az ayrıcalık ilkesini uygulayın. İkinci olarak, dış içeriklere asla güvenmeyin. Ve son olarak, insanları sürecin içinde tutun ve modeli tek başına erişim kararları vermeye bırakmayın. nokta çözümünüzdeki AI için yerinde olduğundan emin olmanızı şiddetle tavsiye ederim.












