Güvenlik · 19 Eylül 2026

Yapay Zeka Aracılığıyla Gerçekleştiği İddia Edilen Veri İhlali Güvenlik Süreçlerini Sorgulatıyor

white box security camera on wall
Siarhei Horbach / Unsplash

İspanya Veri Koruma Kurumu, bir yapay zeka aracısı kullanılarak gerçekleştirildiği öne sürülen bir kişisel veri ihlali bildirimi aldı.

Etkilenen kuruluş tarafından iletilen bilgilere göre, tanınmış bir dil modeline dayanan yapay zeka aracısı sistemdeki zayıf noktaları aramış, sisteme erişim sağlamış, incelemelerini sürdürmüş, kişisel verileri değiştirmiş ve faturalara erişim sağlamıştır. Söz konusu bildirimdeki bilgilerin henüz doğrulanması gerekmektedir. Yapay zeka aracısının aldığı talimatlar, sahip olduğu araçlar, izinler veya farklı aşamalardaki insan müdahalesinin derecesi bilinmemektedir.

Herhangi bir veri sızıntısı kesin olarak tespit edilmemiştir. Erişime imkan tanıyan zayıf noktanın, kimlik bilgilerinin veya yapılandırmanın ne olduğu henüz belirlenmemiştir. Bir yapay zeka aracının sürece dahil olması, tek başına ihlalin nedenini belirlememektedir. Ayrıca, bir dil modelinin kullanılmış olması, modelin kendisinin veya üreticisinin altyapısının tehlikeye girdiğini göstermemektedir.

Olay, saldırı hamleleri arasındaki sürenin kısalması konusuna dikkat çekmektedir. Bir saldırgan, sohbet robotlarından öneriler alıp ne deneyeceğine kendisi karar verebilirken, gerekli araçlarla yapılandırılmış bir aracı, bir işlemi yürütüp sonucunu gözlemleyebilir ve aldığı talimatlar çerçevesinde bir sonraki adımı uyarlayabilir. Keşif, kimlik bilgileri kullanımı, ayrıcalıkların doğrulanması ve verilere erişim gibi bilinen adımların hızla birbirine bağlanması, sızmanın tespit edilmesi ve kontrol altına alınması için mevcut olan süreyi azaltabilir.

İspanya'daki CCN-CERT tarafından yayınlanan BP/36 kılavuzu, savunma süreçlerinin saldırgan otomasyon modeline uyarlanması gerektiğini belirtmektedir. Kılavuzda, daha önce yapmayı bildikleri şeyleri artık makine hızında yapmaları gerektiği ifade edilmektedir. Bir uyarı doğru olsa bile veriler incelendikten sonra gelebilir veya kimlik bilgilerini iptal etme prosedürü şüpheli oturumdan daha uzun sürebilir.

GDPR, yapay zeka saldırıları için yeni bir kategoriye ihtiyaç duymamaktadır. Yönetmeliğin 24 ve 32. maddeleri, veri sorumlusundan güncel teknik durumu gözeterek riske uygun teknik ve organizasyonel önlemler almasını istemektedir. 32. madde sistemlerin gizliliği, bütünlüğü, erişilebilirliği ve dayanıklılığı ile önlemlerin etkinliğinin düzenli olarak doğrulanmasını kapsamaktadır. 5. maddenin 2. paragrafı ve 25. madde ise hesap verebilirlik ile tasarım yoluyla ve varsayılan olarak veri koruması çerçevesini tamamlamaktadır.

GDPR belirli bir ürün reçete etmemekte veya sızmayı engellemek için herkes için geçerli bir dakika sınırı belirlememektedir. Bunun yerine, somut risklere ve işlemlere uygun bir değerlendirme talep etmektedir. 35. maddenin 11. paragrafı, özellikle işlem operasyonlarının oluşturduğu risk değiştiğinde, veri koruma etki değerlendirmesinin gerektiğinde yeniden gözden geçirilmesini öngörmektedir.