OpenAI Group PBC, 100’den fazla teknoloji şirketi, banka, sigorta şirketi ve güvenlik sağlayıcısının imzaladığı açık bir mektup yayımladı. Mektupta, YZ destekli siber saldırıların birkaç ay içinde çok daha yaygın hâle geleceği ve savunma tarafının hazırlık yapmak için önünde dar bir zaman aralığı kaldığı uyarısı yapıldı.
Mektup, “Siber savunmayı güçlendirmek için sınırlı bir zaman aralığımız var.” ifadesiyle başlıyor. Hastaneler, su arıtma tesisleri ve internet trafiğini taşıyan altyapı en çok risk altında olan varlıklar olarak sıralanıyor.
İmzacı listesi bu tür bir belge için alışılmadık derecede geniş. Anthropic PBC, Google LLC, Microsoft Corp., Amazon Web Services Inc., Oracle Corp., Cisco Systems Inc. ve IBM Corp. mektubu imzalarken, CrowdStrike Holdings Inc., Palo Alto Networks Inc., Cloudflare Inc., Okta Inc. ve Fortinet Inc. de listede yer alıyor. Capital One Financial Corp., Mastercard Inc., Visa Inc. ve Citigroup Inc. ise Center for Internet Security‘nin yanında listede bulunuyor. Organizatörler daha fazla ismin ekleneceğini söylüyor.
Mektup, mevcut güvenlik yaklaşımının yeterli olmayacağını savunuyor. Saldırganların bugün YZ’den hiçbir yardım almadan istismar ettiği uzun süredir var olan yazılım açıklarına, aşırı yetkilere, yanlış yapılandırmalara ve zayıf kimlik doğrulama yöntemlerine dikkat çekiliyor. İmzacılara göre siber kabiliyetlere sahip modeller, uzmanları işe almaya bütçesi yetmeyen ekiplere bu uzmanlıkları kazandırabilir. Sorunun yükünü hiçbir taraf tek başına kaldıramayacağı için mektup ortak bir müdahale çağrısı yapıyor.
Talepler dört gruba ayrılıyor. Kuruluşlardan siber savunmayı acil bir liderlik önceliği haline getirmeleri, yüksek riskli zayıflıkları temizlemeleri ve YZ tarafından üretilen kodlar için standartlarını yükseltmeleri isteniyor. Güvenlik ve teknoloji sağlayıcılarının ise ürünlerini mevcut modellerin yapabileceklerine karşı test etmeleri, savunma araçlarını kritik altyapı operatörlerine ulaştırmaları, tehdit istihbaratını ve müdahale planlarını paylaşmaları gerekiyor.
Bu sırada hükümetlerin yerel, ulusal ve uluslararası düzeyde koordinasyon sağlaması ve temel hizmetlerin korunmasını finanse etmesi bekleniyor. En uzun talep listesi ise öncü YZ geliştiricilerine ayrılmış durumda. Liste model erişimini, savunucular için fon sağlanmasını, kendi sistemlerinin sorumluluğunu almayı ve canlı olaylar sırasında desteği kapsıyor.
Federal kurumlar bu ayın başlarında bu uyarıya somut dayanaklar sundu. ABD Ulusal Güvenlik Ajansı, Siber Güvenlik ve Altyapı Güvenliği Ajansı ve Federal Soruşturma Bürosu tarafından 18 Ağustos’ta yayımlanan ortak bildirimde, tehdit aktörlerinin Siemens S7programlanabilir mantık denetleyicilerine yönelik keşif ve yetenek geliştirme amacıyla meşru izleme araçları gibi gizlenmiş YZ üretimi istismar betikleri kullandığı belirtildi.
Su ve atık su hizmetleri ile kritik üretim, adı geçen sektörler arasında yer alıyor. CrowdStrike’ın yıllık tehdit avcılığı raporuna göre saldırganlar, yılın ilk altı ayında kamuya yeni açıklanan kavram kanıtı istismarlarının %88’ini 48 saat içinde kullanmaya başladı.
Ajan tabanlı YZ güvenlik şirketi Noma Security Inc. Bilgi Güvenliği Üst Yöneticisi (CISO) Diana Kelley, SiliconANGLE‘a e-posta yoluyla yaptığı açıklamada, YZ’nin ciddi sorunlara yol açmak için yeni istismar teknikleri icat etmek zorunda olmadığını ifade ediyor. İnsanların gözden kaçırdığı açıkları ortaya çıkaran, keşif sürecini otomatikleştiren ve bilinen saldırı yollarını makine hızında zincirleyen ajanlar, eski zayıflıkları belirgin şekilde daha tehlikeli hale getiriyor. Kelley mektubu, YZ’nin saldırı ekonomisini çoğu kuruluşun güvenlik borcunu ödeme hızından daha çabuk değiştirdiğinin bir itirafı olarak okuyor. Ayrıca bir şirketin kendi ajan dağıtımlarının da artık saldırı yüzeyinin bir parçası haline geldiğini ekliyor.
Ancak mektup herhangi bir taahhüt içermiyor. Axios, mektupta hiçbir son teslim tarihi, harcama sözü veya ölçülebilir hedefin yer almadığına dikkat çekiyor. Operasyonel teknoloji ve nesnelerin interneti güvenlik şirketi Viakoo Inc. Başkan Yardımcısı John Gallagher, SiliconANGLE‘a e-posta yoluyla yaptığı değerlendirmede teknik temelin doğru olduğunu fakat bunun etrafındaki iyimserliğin geçerli olmadığını söyledi.
Gallagher şu cümleleri sarfetti: “Açık mektubun gerçeği kaçırdığı nokta, savunucuların yıllardır biriken açıkları bulup düzeltebildikleri için bir avantaja sahip olduğu fikridir. Operasyonel teknolojide ve kritik altyapıda mevcut düzeltme hızı son derece yavaş ilerliyor.” Bakım aralıklarının müzakere edilmesi, cihazların ve uygulamaların koordine edilmesi gerekiyor; tekrar çevrim içi olamayan bir tesis varlığı ise servete mal olabiliyor.
Gallagher zamanlama konusunda daha da sert konuştu. Felaketin birkaç ay uzakta olduğunu uyarırken bir yandan daha yetenekli modeller sunan öncü bir geliştiricinin kinayeli bir bakış açısını davet ettiğini belirterek durumu “bir nevi kundakçının yangın söndürücü satmasına” benzetti.
Listedeki sağlayıcıların çoğu hâlihazırda YZ güvenlik ürünleri satıyor. OpenAI’ın kendi Daybreak programı da bunlar arasında yer alıyor. Palo Alto Networks de bu ay, söz konusu modelleri müşterilerinin ortamlarında kullanacağını açıkladı.
Kaynak: https://siliconangle.com/2026/08/27/openai-anthropic-and-100-plus-firms-warn-ai-attacks-are-about-to-scale/
