Yapay zekâ güvenlik olayları şirket sistemlerine ve saldırı zincirlerine yayılıyor
IBM’in şirket incelemesi erişim denetimlerini ve olay giderlerini, Interpol’ün Afrika değerlendirmesi ise yapay zekânın saldırı zincirinin farklı aşamalarına nasıl yayıldığını gösteriyor.
Yapay Zekâ··Akşam
Şirketlerde giriş noktası ve olay gideri
IBM’in Ponemon Institute’e yaptırdığı 2026 veri sızması gideri araştırması 602 şirketi kapsıyor. Araştırmaya göre yapay zekâ ile bağlantılı bir güvenlik olayı yaşayan şirketlerin yüzde 92’sinde yapay zekâ sistemleri için yeterli erişim denetimi yoktu. Etkilenen kuruluşların yaklaşık beşte birinde saldırganlar ele geçirilmiş bir uygulama arayüzünden, bağlı bir uygulamadan ya da yanlış yapılandırılmış bir bulut hizmetinden içeri girdi. IBM, açık kaynaklı ya da tescilli model kullanmanın sonuçlarda kayda değer bir ayrım yaratmadığını belirtiyor. Sayılar, yapay zekâ bileşeni bulunan bir olayın ortalama giderini 5,33 milyon dolar, böyle bir bileşen bulunmayan olayınkini 4,70 milyon dolar olarak veriyor. Tüm veri sızmalarının dünya ortalaması yüzde 12 artarak 4,99 milyon dolar oldu. Saldırganın yapay zekâ kullandığı olaylarda ortalama 6,04 milyon dolar, kullanmadığı olaylarda 5,03 milyon dolar. Bu bulgular ankete dayanıyor ve şirket tarafındaki tabloyu model türünden çok erişim, uygulama bağlantıları ve bulut yapılandırması üzerinden anlatıyor.[1]
Afrika’da saldırının bütün aşamaları
Interpol’ün 2026 tarihli değerlendirmesi, 2025-2026 döneminde 36 ülkeden gelen verileri bir araya getiriyor. Kurum, bildirilen siber suçların yüzde 55’inde yapay zekâ kullanıldığını ve kayıpların 2024’te 192 milyon dolar düzeyinden 2025’te 484 milyon dolar düzeyine çıktığını bildiriyor. Değerlendirmede yapay zekâyla hazırlanmış sahte görüntülerle yürütülen yaklaşık 600.000 şantaj olayı, biyometrik denetimleri aşan sentetik kimlikler ve birden çok aşamayı otomatikleştiren saldırılar yer alıyor. Kullanım yalnızca ilk temasla sınırlı değil; keşif, oltalama, şantaj ve saldırganın izini gizlemesi aynı zincirin parçaları olarak sıralanıyor. Bildirim dönemindeki dört eşgüdümlü operasyonda 1.500’den fazla kişi tutuklandı. Bu sayılar, ülkelerin olayları saptama ve bildirme kapasitesine bağlı olduğu için ülkeler arasında bire bir karşılaştırılamıyor. Yine de değerlendirme, yapay zekânın tek bir saldırı aracından çok, birbirine bağlı suç adımlarında kullanılabildiğini gösteren geniş bir bölgesel görünüm sunuyor.[2]
Aynı dönüşümün iki ayrı görünümü
İki çalışma farklı birimleri ölçüyor. IBM’in araştırması, olayı yaşayan şirketten başlayarak giriş noktasını, erişim denetimini ve parasal gideri inceliyor. Interpol ise ulusal bildirimlerden saldırının hangi aşamalarında yapay zekâ kullanıldığını, kayıpların bölgesel toplamını ve eşgüdümlü operasyonların sonuçlarını derliyor. Yüzde 92 ile yüzde 55 aynı paydanın iki oranı değil: ilki yapay zekâ bağlantılı olay yaşamış şirketler arasındaki erişim denetimi eksikliğini, ikincisi 36 ülkede bildirilen siber suçlar arasındaki yapay zekâ kullanımını anlatıyor. Bu ayrım önemli ve iki ölçek birbirinin yerine geçmiyor. Yan yana okunduklarında gelişmenin iki yönü belirginleşiyor. Kuruluşların tarafında giriş noktaları arasında bağlı uygulamalar, uygulama arayüzleri ve bulut ayarları bulunuyor; saldırganların tarafında aynı teknoloji keşiften iz gizlemeye kadar görevleri birbirine bağlıyor. Bir rapor şirket içi denetimin nerede koptuğunu, diğeri suç zincirinin ne kadar genişlediğini gösteriyor. Güvenlik gündemi ayrıca model davranışının ötesinde modeli çevreleyen erişim düzenini, bağlı yazılımları, bildirim kapasitesini ve sınır ötesi operasyonları kapsıyor.[1], [2]