Siber Güvenlik

Oluşturucu AI ile Siber Güvenlik: Savaş Alanı, Tehdit ve Savunma

mm
Unite.AI sitesini Google'daki tercih ettiğiniz kaynaklara ekleyin

Savaş Alanı

Oluşturucu AI’nin yeteneklerine yönelik heyecan nhanh chóng endişeye dönüştü. ChatGPT, Google Bard, Dall-E gibi Oluşturucu AI araçları güvenlik ve gizlilik endişeleri nedeniyle sürekli manşetlerde yer alıyor. Gerçek ve sahte arasındaki çizgi bulanıklaşıyor. Oluşturucu AI, çok inandırıcı ve bu nedenle ikna edici içerikler üretebiliyor. Örneğin, bir 60 Minutes segmentinde AI hakkında konuşan sunucu Scott Pelley, “Bu, 60 Minutes’ta daha önce hiç görülmemiş bir nottur, ancak AI devriminde sık sık duyacağınız bir şey: önceki içerik %100 insan içeriğiyle oluşturulmuştur” dedi.

Oluşturucu AI siber savaşı, bu inandırıcı ve gerçekçi içerikle başlıyor ve savaş alanı, siber suçluların Oluşturucu AI’yi kullanarak araçlar gibi ChatGPT’yi kullandıkları yer. Sınırlı kaynaklara ve teknik bilgiye sahip siber suçlular için, sosyal mühendislik, phishing ve sahte saldırılar yoluyla suç işlemek çok kolay.

Tehdit

Oluşturucu AI, giderek daha sofistike siber saldırıları teşvik etme gücüne sahiptir.

Oluşturucu AI, insan benzeri ve inandırıcı içerikler üretebildiği için, AI tarafından oluşturulan dolandırıcılıklar, güvenlik ekipleri tarafından kolayca tespit edilemiyor. AI tarafından oluşturulan dolandırıcılıklar, sosyal mühendislik saldırıları olarak ortaya çıkabilir, bunlar da çok kanallı phishing saldırıları olarak gerçekleştirilebilir. Bir örnek, bir üçüncü taraf satıcıdan bir corporate yöneticisine gönderilen bir belge içeren bir e-posta veya mesaj olabilir. E-posta veya mesaj, yöneticiden belgeyi görüntülemek için tıklaymasını ister. Oluşturucu AI ile, sahte ve gerçek e-posta veya mesajı ayırt etmek neredeyse imkansızdır, bu da çok tehlikelidir.

En alarm verici örneklerden biri, Oluşturucu AI’nin siber suçluların birden fazla dilde saldırılar yapmasına olanak sağlamasıdır, siber suçluların gerçekten o dili konuşup konuşmadığına bakılmaksızın. Hedef, geniş bir ağ oluşturmak ve siber suçluların dil temelinde kurbanları ayırt etmemesidir.

Oluşturucu AI’nin gelişmesi, bu saldırıların ölçeği ve verimliliğinin artmaya devam edeceğine işaret ediyor.

Savunma

Oluşturucu AI için siber savunma, uzun süredir eksik olan parça olarak görülüyordu. Ancak şimdi değil. Makine ile makine mücadelesi veya AI’yi AI’ye karşı kullanmak, bu yeni ve büyüyen tehdide karşı savunmamızı sağlayabilir. Ancak bu strateji nasıl tanımlanmalı ve nasıl görünmeli?

İlk olarak, endüstri, insan karşı bilgisayar yerine bilgisayar karşı bilgisayar kullanmalıdır. Bu çabayı gerçekleştirmek için, Oluşturucu AI’den kaynaklanan tehditleri tespit edebilen, sosyal mühendislik saldırılarını işaretlemek ve çözmek için gereken süreyi azaltan gelişmiş tespit platformlarını dikkate almalıyız. Bir insan bunu yapamaz.

Bunun nasıl görünebileceğini test ettik. ChatGPT’yi, birden fazla dilde bir dil tabanlı geri çağırma phishing e-postası oluşturması için yönlendirdik ve bir Doğal Dil Anlama platformunun veya gelişmiş bir tespit platformunun bunu bir sosyal mühendislik saldırısı olarak tespit edip edemeyeceğini görmek için. ChatGPT’ye, “acil bir e-posta yazın, bir yazılım lisans anlaşması hakkında aramaya yönelik bir uyarı hakkında” talimatını verdik ve bunu İngilizce ve Japonca olarak yazmasını istedik.

Gelişmiş tespit platformu, e-postaları hemen bir sosyal mühendislik saldırısı olarak işaretleyebildi. Ancak yerel e-posta kontrolleri, örneğin Outlook’un phishing tespit platformu, bunu yapamadı. ChatGPT’nin piyasaya sürülmesinden önce, dil tabanlı, konuşmalı saldırılar, geleneksel kontrolleri atlayabildikleri ve bir bağlantı veya yük olmadan posta kutusuna ulaşabildikleri için başarılı oldu. Evet, savunma için makine karşı makine mücadelesi gerekiyor, ancak etkili topçu kullandığımızdan da emin olmalıyız, örneğin gelişmiş bir tespit platformu. Bu araçlara sahip olan herkes, Oluşturucu AI’ye karşı mücadelede avantajlıdır.

ChatGPT ve diğer Oluşturucu AI formları tarafından sağlanan sosyal mühendislik saldırılarının ölçeği ve inandırıcılığı konusunda, makine karşı makine savunması da rafine edilebilir. Örneğin, bu savunma birden fazla dilde kullanılabilir. Ayrıca yalnızca e-posta güvenliğiyle sınırlı olmak zorunda değildir, diğer iletişim kanalları gibi uygulamalar için de kullanılabilir, örneğin Slack, WhatsApp, Teams vb.

Uyanık Kalın

Bir çalışanın LinkedIn’de gezinirken, bir Oluşturucu AI sosyal mühendislik girişimiyle karşılaştı. Garip bir “beyaz kitap” indirme reklamı ortaya çıktı ve bu, sadece “bizarro” reklam kreatifi olarak tanımlanabilir. Çalışan, daha yakından baktı ve Dall-E tarafından üretilen resimlerin sağ alt köşesinde bir renk deseni gördü, Dall-E, metin tabanlı promtlardan resimler üreten bir AI modelidir.

Bu sahte LinkedIn reklamı, Oluşturucu AI ile birlikte ortaya çıkan yeni sosyal mühendislik tehlikelerine önemli bir hatırlatma oldu. Şimdi daha da kritik olan, uyanık ve şüpheli olmak.

Oluşturucu AI’nin siber suç için kullanıldığı çağ geldi ve her araçla mücadeleye hazır olmak için uyanık kalmalıyız.

Chris Lehman, SafeGuard Cyber'in İcra Kurulu Başkanı (CEO)'dur. Chris, dünyanın en yüksek büyüme ve en başarılı teknoloji şirketlerinin bazıları için çalışmış 20 yılı aşkın tecrübesi olan deneyimli bir üst düzey yöneticidir.