Risk sınıflandırması: MIT AI Risk Repository etiketinden birebir alınmıştır.
ChatGPT’nin siber suçlular tarafından kötü amaçlı yazılım ve kimlik avı içerikleri oluşturmak amacıyla kullanıldığı bildirildi
ChatGPT’nin, teknik becerisi düşük kişilerce kötü amaçlı yazılım geliştirme, ikna edici kimlik avı e-postaları hazırlama ve yasa dışı pazaryeri betikleri oluşturma amacıyla kullanıldığı; sistemin güvenlik bariyerlerinin çeşitli yöntemlerle aşılabildiğine dair bulgular paylaşıldı.
Olay
Siber güvenlik firması Check Point Research tarafından yayımlanan raporlara göre, ChatGPT’nin Kasım 2022’deki lansmanından kısa bir süre sonra yeraltı forumlarındaki siber suçluların sistemi kötü amaçlı faaliyetler için kullanmaya başladığı tespit edildi. Kodlama bilgisi kısıtlı olan veya hiç olmayan kişilerin ("script kiddies"), ChatGPT aracılığıyla casusluk, fidye yazılımı ve kötü amaçlı spam gönderimi gibi görevleri yerine getirebilecek yazılımlar ve e-postalar oluşturabildiği öne sürüldü.
Raporda, forum kullanıcılarının paylaştığı çeşitli örneklere yer verildi. Bunlar arasında, belirli dosya türlerini çalarak uzak bir sunucuya gönderen Python tabanlı bilgi hırsızlığı yazılımları, sistem dosyalarını şifreleyebilen (fidye yazılımı potansiyeli taşıyan) betikler ve karanlık web (Dark Web) pazaryerleri için otomatik ödeme sistemleri kodlarının bulunduğu aktarıldı. Ayrıca, sistemin dil yeteneklerinin, İngilizceye tam hâkim olmayan saldırganların dil bilgisi hatası içermeyen ve ikna edici kimlik avı (phishing) e-postaları yazmasına olanak tanıdığı; bazı dolandırıcıların ise arkadaşlık sitelerinde erkekleri hedef almak amacıyla sahte kadın profilleriyle sohbet eden botlar oluşturmak için sistemi test ettiği bildirildi.
OpenAI, hizmet şartlarının kötü amaçlı yazılım veya içerik üretimini yasakladığını ve sistemde bu tür talepleri engellemeye yönelik filtreler bulunduğunu belirtmektedir. Ancak bazı araştırmacılar ve teknoloji yazarları, komutların manipüle edilmesiyle bu kısıtlamaların aşılabildiğini ve üretilen kodların temel düzeyde olmasına rağmen, daha karmaşık saldırılar için bir temel oluşturabileceğini bildirdi.
ChatGPT tarafından üretilen kodların halihazırda aktif saldırılarda kullanılıp kullanılmadığı, teknik olarak bu ayrımın yapılmasının zorluğu nedeniyle bağımsız kaynaklarca kesin olarak doğrulanamamıştır. Güvenlik uzmanları, bu durumun siber saldırganlar ve savunmacılar arasındaki teknolojik yarışın boyutunu artırabileceği uyarısında bulunmaktadır.
Kaynaklar & Kanıtlar
- [1]
- [2]
- [3]
- [4]
- [5]
- [6]
- [7]
- [8]
- [9]
- [10]
Akademik Atıf
Sınıflandırma
Detaylar
Zaman Çizelgesi
Olay tarihi zararın başladığı anı gösterir; haberin ya da davanın tarihi olmayabilir. Nasıl belirlenir?