Teknoloji

Yapay Zeka Çağı, Yazılım Açıklarını Avlama Yarışını Kızıştırıyor

Yapay zeka modellerinin yazılım açıklarını tespit etme ve istismar geliştirme yeteneklerinin artması, hata ödülü programlarının ekonomisini ve siber güvenlik manzarasını kökten değiştiriyor.

Yapay zeka tarafından taranan bir bilgisayar kodu, dijital güvenlik açıklarını temsil ediyor.

Yapay zeka modellerinin yazılım açıklarını tespit etme ve bu açıkları kullanarak saldırı araçları geliştirme yeteneklerinin artmasıyla birlikte, yazılım güvenlik açıklarının tespiti ve ödüllendirilmesi alanında köklü değişimler yaşanıyor.

Yapay Zeka Destekli Açık Avcılığında Yeni Dönem

Bundan yaklaşık on yıl önce, araştırmacıları yazılım güvenlik açığı bulmaları karşılığında ödüllendiren programlar yaygınlaşmaya başlamıştı. Güvenlik açıklarının bildirilmesi ve 'bug bounty' (hata ödülü) programları, kurumların güvenlik araştırmalarına karşı sergilediği düşmanca ve savunmacı tavırdan, geri bildirim almanın ve düzeltmeleri yayınlamanın gerekliliğini kabul etme yönünde yıllar süren bir paradigma değişimini temsil ediyordu. Apple'ın 2016'da nihayet bir hata ödülü programı duyurmasıyla en yüksek ödül 200.000 dolar seviyesindeydi. Bu rakam 2019'da 1 milyon dolara, geçen yıl ise 2 milyon dolara yükseldi. Ancak tüm bu dengeler yeniden değişmek üzere.

Ajan yapay zeka modelleri, hem otonom olarak yazılım güvenlik açıklarını tespit etme hem de bunlar için istismar (exploit) geliştirme konusunda giderek daha yetkin hale geldikçe, güvenlik açığı bildirim programları, kuruluşların kendilerinin daha fazla hata bulmasıyla birlikte adeta bir sel baskınına uğruyor. Bu bolluk, hem bildirim talep eden kurumlar hem de bazıları geçimini veya ek gelirini açık avcılığından sağlayan araştırmacılar için hata ödüllerinin ekonomisini değiştiriyor. Ve kritik öneme sahip olarak, saldırganlar için de bu alan aynı hızla değişiyor.

Kendi açık avcılığında yapay zekayı kullanma yöntemleri ve araçları geliştiren bağımsız güvenlik araştırmacısı Joseph Thacker, 'Geçen yıla göre bu zaman diliminde muhtemelen üç kat daha fazla hata bildirdim. Google gibi bir şirketin, geçen yıla göre iki ila on kat daha fazla hata ödemesi yapacağını tahmin ediyorum' diyor. Thacker, teknoloji devlerinin bu baskıyı kaldırabileceğini ancak çoğu şirketin bunu yapamayacağını ekliyor. Şu anda insanlar düşük ve orta seviyedeki basit hataları bildirecekler çünkü ajanlar gerçekten iyi hatalar buluyor. Ancak gelecek yıl daha az hata bildirilecek çünkü bunların çoğu zaten bulunmuş olacak ve bazı şirketlerin ödüllerini tekrar artıracağını düşünüyorum.

Thacker ve diğer araştırmacılar, arz ve talep dinamiklerinin uzun vadede tam olarak nasıl şekilleneceğini kimsenin bilmediğini kabul ediyor. Yapay zeka destekli açık keşfi ve otomatik sistem taramasının saldırganlar için ne kadar etkili olacağına bağlı olarak, geliştiriciler yamaları hızlı bir şekilde yayınlama konusunda daha fazla baskı hissetmeye başlayabilirler. Bu durum, hataların bulunması ile kamuya açıklanması arasında belirlenen ve genellikle yama yayınlarını teşvik eden 90 günlük açıklama süreleri gibi uzun süredir kazanılmış standartları potansiyel olarak hızlandırabilir.

Güvenlik araştırmacısı Himanshu Anand'ın bu ayın başlarında yazdığı gibi, '90 günlük sorumlu açıklama süresi, hata bulucuların nadir olduğu ve istismar geliştirmenin yavaş olduğu bir dünya için inşa edilmişti. O dünya artık yok. Büyük dil modelleri her iki zaman çizelgesini de sıkıştırdı.' Saldırganlar tarafından zorlanan hesap verebilirlik, kuruluşların sistemlerindeki güvenlik açıklarını ne kadar hızlı düzelttiği konusunda iyileştirmeleri de motive edebilir. Yeni yazılımları ölçekte kurmak, en kötü senaryoları içeren kesintiler de dahil olmak üzere istenmeyen sonuçlara yol açabileceğinden, uygun testler olmadan yama yaygınlaştırması her zaman kritik ama karmaşık bir güvenlik zorluğu olmuştur.

Yapay zeka tarafından kolaylaştırılan gerçek dünya saldırılarının aciliyeti artıyor gibi görünüyor; hem sofistike hem de daha az yetkin aktörler yeteneklerini genişletmek ve maliyetleri düşürmek istiyor. Örneğin, bu ayın başlarında yayınlanan bulgulara göre, Google araştırmacıları, açık kaynaklı bir sistem yönetim platformunda iki faktörlü kimlik doğrulamayı atlatmak için yapay zeka araçları kullanarak geliştirdikleri sıfır gün (daha önce bilinmeyen) bir güvenlik açığını istismar etmeye çalışan 'belirgin siber suç tehdidi aktörlerini' gözlemlediklerini bildirdi. Google hızla geliştiriciyi bilgilendirdi ve kusur için bir düzeltme yayınlandı. Ancak araştırmacılar, bu olayın değişen açık avcılığı manzarasının kritik bir örneği olduğunu söylediler.

Google Tehdit İstihbarat Grubu baş analisti John Hultquist, saldırganların yapay zekayı yeni güvenlik açıklarını keşfetmek ve istismarlar oluşturmak için kullanmasıyla ilgili olarak, 'Hepimiz bunun zaten olduğunu varsayıyorduk ve bu, bunun gerçekleştiğine dair ilk kanıtımız' diyor. Hultquist, 'Ulusal devlet sorunları çok ciddi ve gerçek, ancak suçlu aktörler hala kuruluşların uğraştığı olayların büyük çoğunluğunu oluşturuyor ve bu olayların çoğu oldukça ciddi. Suçlular tarafından sıfır gün kullanımı oldukça sınırlı olmuştur ve onları kullananlar genellikle çok başarılı oluyorlar, bu yüzden daha fazla suçlunun elinde sıfır gün olmasının etkisini küçümsememeliyiz' diye ekliyor.

Ancak, hata avcılığı yoluyla para kazanan araştırmacılar için zamanlar değişiyor. Komut satırı aracı Curl, yapay zeka tarafından üretilen düşük kaliteli gönderilerle dolup taştıktan sonra Ocak ayında hata ödülü programını (üçüncü taraf hizmet HackerOne aracılığıyla yürütülen) sonlandırdı.

Uzman Analizi:

Yapay zekanın siber güvenlik alanındaki rolünün artması, hem savunmacılar hem de saldırganlar için yeni bir teknolojik yarış başlatmıştır. Bu durum, yazılım geliştirme süreçlerinde daha proaktif güvenlik önlemlerini ve hızlı yama mekanizmalarını zorunlu kılacaktır. Hata ödülü programlarının ekonomik dengeleri değişirken, gelecekte daha sofistike ve otomatikleştirilmiş güvenlik çözümlerine olan ihtiyaç artacaktır.

Bu Haber Hakkında Ne Düşünüyorsunuz?