İçeriğe geç

(Menü)

Haberler

Güney Kore'de 7 finans kurumuna yapay zekâ destekli saldırı

3 dk okuma Haber · Düzenleme

Saldırılarda yaklaşık 66 bin kişinin verisi açığa çıktı. Cumhurbaşkanı Lee, yapay zekâ kullanıldığına dair işaretler olduğunu söyledi; polis 28 kişilik bir soruşturma ekibi kurdu.

Ne oldu

Güney Kore, 27 Eylül ile 1 Ekim arasında yedi finans kurumunu hedef alan koordineli siber saldırıları doğruladı. Saldırılarda yaklaşık 66 bin kişinin ve 2.200 kurumsal müşterinin bilgileri açığa çıktı. Etkilenen kurumlar arasında Shinhan Bank, KB Kookmin Bank, Hana Bank ve Woori Bank gibi ülkenin en büyük bankaları, ayrıca tasarruf bankaları ve bir tüketici finansmanı şirketi var. Açığa çıkan veriler arasında isimler, telefon numaraları, gelir bilgileri, kredi limitleri ve bazı durumlarda vatandaşlık kayıt numaraları bulunuyor.

Yapay zekânın rolü

Cumhurbaşkanı Lee Jae-myung, 6 Ekim'deki kabine toplantısında bazı saldırılarda yapay zekâ kullanıldığına dair işaretler bulunduğunu ve bunun kamuoyunda ciddi endişe yarattığını söyledi. Soruşturmacılar saldırıları, GitHub'da açık kaynak olarak yayımlanan ve Çince arayüze sahip olduğu belirtilen ARTEX adlı yapay zekâ destekli sızma testi aracına bağlıyor. Bir hükümet yetkilisi AFP'ye bu aracın kullanılmış olmasının "yüksek ihtimal" olduğunu söyledi. Ancak aracı bir insan operatörün yönettiği değerlendiriliyor; yani saldırıları tamamen kendi başına yürüten bir yapay zekâ söz konusu değil. Bazı güvenlik uzmanları da yapay zekânın rolünün henüz kanıtlanmadığını hatırlatıyor.

66 binverisi açığa çıkan kişi sayısı; ayrıca 2.200 kurumsal kayıt

Sızma testi aracı neden tehlikeli

Sızma testi (penetration testing) araçları, normalde güvenlik ekiplerinin kendi sistemlerindeki açıkları saldırgandan önce bulması için kullanılıyor. Yapay zekâ destekli sürümler, bir sistemi tarama, açıkları sıralama ve deneme saldırısı yapma adımlarını otomatikleştiriyor. Aynı araç kötü niyetli birinin elinde, eskiden uzman bir ekibin günlerce yapacağı işi birkaç saate indirebiliyor. Açık kaynak olarak yayımlanan bu araçlar herkesin erişimine açık olduğu için, saldırı yapabilmek için gereken uzmanlık eşiği düşüyor. Bu ay Anthropic'in Mythos modelinin bulduğu bir açığın 24 saat içinde istismar edilmesi de aynı eğilimin başka bir örneği.

Hükümetin cevabı

Kore Ulusal Polis Teşkilatı 6 Ekim'de siber terörle mücadele biriminden dört ekipte toplam 28 soruşturmacı görevlendirdi. Cumhurbaşkanı Lee kapsamlı bir soruşturma emri verdi ve siber güvenliğe özel yapay zekâ sistemlerinin geliştirilmesinin hızlandırılmasını istedi. Finans denetim kurumlarının bankalardan ek güvenlik önlemleri istemesi bekleniyor. Olay, Güney Kore'nin yakın zamanda yaşadığı büyük veri sızıntılarının ardından geldiği için finans sektörüne güveni doğrudan etkileyen bir gelişme olarak görülüyor.

Türkiye için emsal

Türkiye'de bankacılık sektörü dijital kanallarda dünyanın en ileri örneklerinden biri; mobil bankacılık kullanıcı sayısı on milyonlarla ölçülüyor ve FAST ile anlık ödeme hacmi her yıl rekor kırıyor. Bu yaygınlık aynı zamanda saldırı yüzeyini büyütüyor. Kore'deki olay, saldırganların büyük bankaların yanında tasarruf bankası ve tüketici finansmanı şirketi gibi daha küçük ve güvenlik bütçesi daha sınırlı kurumları da hedeflediğini gösteriyor. Türkiye'de BDDK düzenlemeleri bankalara sıkı siber güvenlik yükümlülükleri getiriyor; ancak finansal teknoloji şirketleri, ödeme kuruluşları ve bankalarla entegre çalışan tedarikçiler zincirin daha zayıf halkaları olabilir. Yapay zekâ destekli araçlar, bu zayıf halkaları bulma süresini kısaltıyor.

Neden önemli

Bu olay, yapay zekânın siber saldırılarda ölçek ve hız sağlayan bir araç olarak kullanılmasının devlet düzeyinde kabul edildiği ilk büyük örneklerden biri. Finans sektörü, müşteri verisinin hassasiyeti nedeniyle saldırganların en çok hedef aldığı alanlardan biri. Savunma tarafında da yapay zekâ kullanımı artıyor; ancak bu olay, saldırganların aynı araçlara herkes kadar hızlı erişebildiğini gösteriyor.

Senin işin için ne demek

Yapay zekâ, saldırganın zaman ve uzmanlık maliyetini düşürüyor; bu da küçük ve orta ölçekli işletmeleri de hedef haline getiriyor. Yapılacaklar:

  • Bilinen açıkları hızla kapatın. Saldırı araçları yayımlanmış açıkları dakikalar içinde tarıyor; güncellemeleri haftalarca bekletmeyin.
  • Müşteri verisini en aza indirin. Kimlik numarası, gelir bilgisi gibi verileri gerçekten ihtiyaç yoksa saklamayın; saklıyorsanız şifreleyin.
  • Kendi sızma testinizi yaptırın. Saldırganın kullanacağı araçlarla sisteminizi önce siz ya da güvendiğiniz bir ekip test etsin.
  • KVKK ihlal bildirim planınızı hazır tutun. Bir sızıntıda 72 saat içinde bildirim yükümlülüğü var; kimin ne yapacağı önceden belli olmalı.