Raporlar

KELA’nın 2026 Yıl Ortası Yapay Zekâ Tehdit Raporu: Yapay Zekâ Hem Silaha Hem Hedefe Dönüşüyor

mm
Unite.AI sitesini Google'daki tercih ettiğiniz kaynaklara ekleyin

Yapay zekâ artık yalnızca siber suçluların daha hızlı çalışmasına yardımcı olmuyor; karmaşık saldırıların giderek daha etkin bir katılımcısı hâline geliyor. Bu, KELA’nın 2026 Yıl Ortası Yapay Zekâ Tehdit Görünümü Raporunun temel sonucu. Rapora göre siber güvenlik, ajan tabanlı yapay zekânın, açık kaynaklı büyük dil modellerinin ve otonom saldırı tekniklerinin siber suçun işlenişini kökten değiştirdiği yeni bir döneme girdi. Rapor, yapay zekânın güvenlik açığı keşfi ve fidye yazılımı operasyonlarından kimlik avı kampanyaları ve kurumsal casusluğa kadar her şeyi hızlandırdığı bir tehdit ortamını anlatıyor. Aynı zamanda savunucuların koruması gereken tamamen yeni saldırı yüzeyleri ortaya çıkıyor.

Otonom siber saldırıların yükselişi

Yapay zekâ yıllarca geliştiriciler, güvenlik uzmanları ve saldırganlar için ağırlıklı olarak bir verimlilik aracıydı. KELA, 2026’nın yapay zekâ asistanlarından sınırlı insan katılımıyla çok aşamalı hedefleri yerine getirebilen sistemlere temel bir geçişi simgelediğini savunuyor. Bu sistemler yalnızca kod üretmek veya soruları yanıtlamak yerine güvenlik açıklarını belirleyebiliyor, yazılımları analiz edebiliyor, istismar yöntemlerini birbirine bağlayabiliyor, yetkileri yükseltebiliyor ve saldırının bütün aşamalarına dikkat çekici bir hızla destek verebiliyor.

Bu yeteneklerin ilk gösterimleri kapalı, en ileri düzey modellerle yapılmış olsa da KELA, uzun vadede daha büyük kaygının DeepSeek, Qwen ve Kimi gibi açık kaynaklı modellerin hızla benimsenmesi olduğunu düşünüyor. Bu modeller özel altyapıda çalıştırılabildiği, değiştirilebildiği ve güvenlik kısıtlamalarından arındırılabildiği için suç grupları artık ticari yapay zekâ sağlayıcılarına bağımlı değil. Tamamen kendi denetimleri altında saldırı amaçlı yapay zekâ sistemleri kurabiliyorlar.

Yama uygulamak için kalan süre ortadan kalkıyor

Raporun belki de en kaygı verici öngörüsü, Otonom Güvenlik Açığı Keşfi ve İstismarı (Autonomous Vulnerability Discovery and Exploitation, AVDE) olarak adlandırdığı süreçle ilgili. Geleneksel olarak kuruluşların, bir güvenlik açığının kamuya açıklanması ile çalışan istismar araçlarının yaygınlaşması arasında değerli bir zamanı vardı. Bu süre, güvenlik ekiplerinin saldırganlar açığı kullanmadan önce yamaları test etmesine ve sistemleri korumasına olanak tanıyordu.

Ajan tabanlı yapay zekâ bu avantajı ortadan kaldırabilir. Bu sistemler yalnızca önceden bilinen açıklara dayanmak yerine çok büyük kod tabanlarını analiz edebilir, karmaşık yazılım mantığı üzerinde akıl yürütebilir, kusurları belirleyip otomatik olarak doğrulayabilir ve insan araştırmacılardan çok daha hızlı istismar kodu üretebilir. Bir yazılım yaması yayımlandığında yapay zekâ sistemleri tersine mühendislikle yamanın hangi açığı kapattığını belirleyebilir. Böylece savunucuların yanıt verebileceği süre ciddi biçimde daralır. Önceden aylar içinde gerçekleşen gelişmeler giderek daha sık saatler içinde yaşanabilir.

Fidye yazılımı grupları yapay zekâyı günlük operasyonlarına katıyor

Yapay zekâ, insan operatörlerin yerini almaktan çok fidye yazılımı gruplarının kapasitesini katlayan bir unsur hâline geliyor.

Raporda öne çıkan örneklerden biri, TheGentlemen adlı fidye yazılımı grubuyla bağlantılı olduğu iddia edilen sızdırılmış yazışmaları inceliyor. KELA’nın analizine göre üyeler yapay zekâyı yazılım geliştirmeyi hızlandırmak, altyapı sorunlarını gidermek, günlük kayıtlarını analiz etmek, kötü amaçlı kodu iyileştirmek, fidye pazarlığı mesajları hazırlamak, çalınan kurumsal verileri işlemek ve kurum içi araçlar geliştirmek için kullandı. Görüşmeler, insan gözetimi hâlâ gerekli olsa da operatörlerin yapay zekâyı kampanyalarının neredeyse her aşamasında verimliliği önemli ölçüde artıran bir hızlandırıcı olarak gördüğüne işaret ediyor.

Bu durum, siber suç ekosisteminin genelinde görülen daha geniş bir eğilimi yansıtıyor: Yapay zekâ artık yalnızca bir başka araç değil, giderek ekibin bir başka üyesi gibi çalışıyor.

Devlet bağlantılı operasyonlar daha fazla otomatikleşiyor

Rapor, gelişmiş kalıcı tehdit gruplarının da operasyonlarının büyük bölümlerini otomatikleştirmeye başladığını belirtiyor.

Bir vaka çalışması, Çin bağlantılı GTG-1002 grubuna atfedilen bir casusluk kampanyasını ele alıyor. Grubun, izinsiz giriş iş akışının yüzde 80 ila 90’ını otomatikleştirdiği iddia ediliyor. KELA’ya göre yapay zekâ; güvenlik açığı keşfini, istismar kodu üretimini, yetki yükseltmeyi, ağ içinde yatay hareketi ve veri önceliklendirmesini çok az insan katılımıyla yürüttü. Bu operasyonlar ister devlet aktörlerinden ister organize siber suç gruplarından kaynaklansın, rapor yapay zekânın giderek daha karmaşık saldırıları gerçekleştiren yürütme katmanına dönüştüğüne işaret ediyor.

Saldırganlar yapay zekânın kendisini yönlendirmeyi öğreniyor

Raporun ilginç kavramlarından biri, KELA’nın “Vibe Hacking” adını verdiği yöntem.

Saldırganlar, açıkça güvenlik kısıtlamalarını aşmayı amaçlayan istemlerle modeli atlatmaya çalışmak yerine, kötü niyetli faaliyetleri meşru görevler gibi sunarak yapay zekâyı giderek daha fazla manipüle ediyor. Güvenlik kurallarını yok saymasını söylemek yerine, onu izinli güvenlik testlerine, yazılım geliştirmeye veya kurum içi sorun gidermeye katıldığına ikna ediyorlar. Yapay zekâ bu bağlamı kabul ettiğinde saldırı operasyonlarını destekleyen eylemleri gönüllü olarak gerçekleştirebiliyor.

KELA, yapay zekâ kodlama asistanları ve Model Context Protocol sunucularıyla ilgili çeşitli örnekler belgeliyor. Bu örnekler, dikkatle hazırlanmış istemlerin yapay zekâ ajanlarını meşru bir iş yaptıklarına inanırken hassas dosyaları incelemeye, gizli bilgileri açığa çıkarmaya veya saldırı zincirinin bazı bölümlerini yürütmeye nasıl ikna edebildiğini gösteriyor.

Sosyal mühendislik daha ikna edici hâle geliyor

Yapay zekâ, siber güvenliğin en eski saldırı yöntemlerinden biri olan sosyal mühendisliği de dönüştürüyor.

Rapor, suçluların yapay zekâ destekli kimlik avı platformları, çok dilli sesli kimlik avı sistemleri, deepfake hizmetleri, ses klonlama teknolojileri ve yapay zekâ yardımıyla erişim bilgisi toplayan araçlar sattığı büyüyen bir yeraltı pazarını anlatıyor. Bazı hizmetler, gerçek müşteri temsilcilerini taklit ederek yüzlerce otomatik telefon görüşmesi yapabildiklerini; çok dilli destek ve gerçekçi konuşma yetenekleri sunduklarını ilan ediyor.

Bu hizmetler, ikna edici saldırılar düzenlemek için gereken teknik uzmanlığı önemli ölçüde azaltıyor. Suçlular gelişmiş yetenekleri kendileri geliştirmek yerine abonelik yoluyla satın alabiliyor.

Bilgi çalan zararlı yazılımlar artık kurumların bilgisini de çalıyor

Raporun en önemli gözlemlerinden biri, bilgi çalan kötü amaçlı yazılımların evrimiyle ilgili.

Bu yazılımlar geçmişte parolalara, tarayıcı çerezlerine, kripto para cüzdanlarına ve kimlik doğrulama belirteçlerine odaklanıyordu. Bugünün zararlı yazılımları ise KELA’nın yapay zekâ kullanımının “bilişsel katmanı” olarak tanımladığı alanı giderek daha fazla hedefliyor. Saldırganlar yalnızca erişim bilgilerini çalmakla yetinmiyor; istem kitaplıklarını, yapay zekâ bellek dosyalarını, önbelleğe alınmış konuşmaları, otomasyon iş akışlarını, iş talimatlarını ve yapay zekâ asistanlarının sakladığı kalıcı bağlamı da arıyor.

Bu, bir güvenlik ihlalinin niteliğini tamamen değiştiriyor. Enfekte bir iş istasyonu artık yalnızca erişim bilgilerini açığa çıkarmıyor; kuruluşun nasıl çalıştığını, iş kararlarının gerekçelerini, özel iş akışlarını, stratejik planlamayı, yazılım mimarisini ve aylar süren yapay zekâ destekli çalışmayla birikmiş kurum içi bilgiyi de ortaya koyabiliyor.

Rapordaki tahmine göre KELA, 2026’nın yalnızca ilk dört ayında bir milyondan fazla farklı enfekte cihaz gözlemledi. Ayrıca geliştiricileri ve yöneticileri hedefleyen macOS odaklı kötü amaçlı yazılımların büyümeye devam ettiğini belgeledi.

Oturum çerezleri parolalardan daha değerli hâle geldi

KELA, kimlik doğrulaması yapılmış yapay zekâ oturumlarının siber suçlular için hızla yüksek değerli hedeflere dönüştüğünü savunuyor.

Saldırganlar kullanıcı adları ve parolaları çalmak yerine çok faktörlü kimlik doğrulamayı tamamen atlatmalarını sağlayan tarayıcı oturum çerezlerini giderek daha fazla arıyor. Kimliği doğrulanmış bir yapay zekâ oturumuna eriştiklerinde yalnızca konuşmaları değil, bağlı geliştirici araçlarını, bulut hizmetlerini, kod depolarını, otomasyon iş akışlarını ve kurumsal entegrasyonları da devralabiliyorlar.

Rapor, özellikle yapay zekâ platformlarının kimliği doğrulanmış oturumlarını satın almaya, doğrulamaya ve yeniden satmaya odaklanan bir yeraltı pazarının büyüdüğünü belgeliyor. Bu, oturum ele geçirmenin yapay zekâ destekli kurumsal ortamları ihlal etmenin en etkili yollarından biri olabileceğine işaret ediyor.

Yapay zekâ altyapısı bir saldırı yüzeyine dönüştü

Kuruluşlar yapay zekâ orkestrasyon katmanlarını, çıkarım uç noktalarını, vektör veritabanlarını, Model Context Protocol sunucularını ve otonom ajanları devreye aldıkça siber suçlular da keşif faaliyetlerini buna göre uyarlıyor.

Saldırganlar yalnızca geleneksel web uygulamalarını taramak yerine modellere, API’lere, bulut erişim bilgilerine veya kurumsal otomasyon sistemlerine doğrudan erişim sağlayabilecek açık yapay zekâ altyapılarını giderek daha fazla arıyor. KELA, internetteki açık yapay zekâ hizmetlerini otomatik olarak keşfedebilen, ardından çalınan erişim bilgilerini doğrulayıp hemen kullanılabilir istihbarata dönüştürebilen saldırı platformlarını vurguluyor.

Sonuç, keşfin, erişim bilgisi toplamanın, açık istismarının ve ihlal sonrası analizin giderek daha fazla otomatikleştiği bir siber suç ekosistemi. Bu da karmaşık saldırılar düzenlemek için gereken beceri eşiğini ciddi biçimde düşürüyor.

Yapay zekâ ajanları çağında savunma

KELA, yapay zekâ siber saldırıları hızlandırmaya devam ederken kuruluşların yalnızca geleneksel savunma stratejilerine güvenemeyeceği sonucuna varıyor. Şirketler yapay zekâ ajanlarını, istem kitaplıklarını, bellek depolarını, otonom iş akışlarını ve makine kimliklerini kritik varlıklar olarak görmeli; bunları daha önce sunuculara, erişim bilgilerine ve veritabanlarına sağlanan düzeyde korumalı.

KELA’nın 2026 Yıl Ortası Yapay Zekâ Tehdit Görünümü Raporu nun temel mesajı, yapay zekânın siber güvenliği her iki taraftan da yeniden şekillendirdiğidir. Yapay zekâ savunuculara yeni yetenekler kazandırırken siber suçun ekonomik yapısını ve hızını da değiştiriyor. Şirketler yapay zekâyı faaliyetlerine daha derin biçimde entegre ettikçe yalnızca altyapılarını değil, yapay zekâ sistemlerindeki bilgiyi, bağlamı ve otonom karar verme süreçlerini de korumak, bu on yılın belirleyici siber güvenlik sorunlarından biri hâline gelebilir.

Antoine, Unite.AI'nin vizyoner lideri ve kurucu ortağı, AI ve robotik geleceğini şekillendirmeye ve tanıtmaya yönelik sarsılmaz bir tutkuya sahiptir. Bir seri girişimci olarak, AI'nin toplum için elektrik kadar yıkıcı olacağına inanmaktadır ve sık sık yıkıcı teknolojiler ve AGI'nin potansiyeli hakkında konuşmaktadır.

Bir gelecekçi olarak, bu yeniliklerin dünyamızı nasıl şekillendireceğini keşfetmeye adanmıştır. Ayrıca, Securities.io kurucusudur, bu platform geleceği yeniden tanımlayan ve tüm sektörleri yeniden şekillendiren teknolojilere yatırım yapmayı hedeflemektedir.