Risk sınıflandırması: MIT AI Risk Repository etiketinden birebir alınmıştır.
Bir Disney çalışanının indirdiği kötü amaçlı yapay zekâ aracının devasa veri sızıntısına ve işten çıkarılmaya yol açtığı bildirildi
Bir Disney çalışanının indirdiği kötü amaçlı yapay zekâ aracının, şirketin 44 milyon Slack mesajının sızdırılmasına, çalışanın kişisel verilerinin ifşasına ve suistimal suçlamasıyla işten çıkarılmasına neden olduğu bildirildi.
Olay
Disney çalışanı Matthew Van Andel’in, Şubat 2024’te kişisel bilgisayarına GitHub üzerinden metinden görüntü üreten ücretsiz bir yapay zekâ aracı indirdiği; ancak bu yazılımın "NullBulge" adlı grup tarafından hazırlanan bir "infostealer" (bilgi çalıcı) zararlı yazılım içerdiği bildirildi. Bu yazılımın, Van Andel’in şifre yöneticisine ve tarayıcı çerezlerine erişim sağlayarak Temmuz 2024'te Disney’in kurumsal Slack kanallarına sızılmasına imkân tanıdığı öne sürüldü. Saldırı sonucunda, aralarında müşteri bilgileri, çalışan pasaport numaraları ve finansal stratejilerin de bulunduğu yaklaşık 44 milyon mesajın internete sızdırıldığı aktarıldı.
Olayın Van Andel üzerindeki kişisel etkilerinin ağır olduğu; saldırganların çalışanın sosyal güvenlik numarası, kredi kartı bilgileri ve ev içi güvenlik kameralarının giriş bilgilerini yayımladığı belirtildi. Sızıntıdan kısa bir süre sonra Disney, Van Andel’i iş bilgisayarında uygunsuz içeriklere eriştiği gerekçesiyle işten çıkardı. Van Andel, söz konusu içeriklere kendisinin erişmediğini ve bu durumun hackerların bilgisayarı üzerindeki kontrolünden kaynaklanmış olabileceğini savunarak iddiaları reddetti. Disney sözcüsü ise yaptıkları incelemenin çalışanın suistimalini kanıtladığını iddia ederek feshin arkasında durduklarını açıkladı.
Siber güvenlik kuruluşu SentinelLabs tarafından yayımlanan teknik incelemede, NullBulge grubunun yapay zekâ ve oyun topluluklarını hedef alarak GitHub ve Hugging Face gibi platformlardaki açık kaynaklı kütüphaneleri "zehirlediği" değerlendirilmektedir. Grubun, meşru yapay zekâ araçlarının (örneğin ComfyUI eklentileri) içine kötü amaçlı kodlar yerleştirerek tedarik zinciri saldırıları gerçekleştirdiği bildirilmiştir. Disney, yaşanan sızıntının ardından kurumsal iletişim süreçlerini sadeleştirmek amacıyla Slack kullanımını sonlandıracağını duyurmuştur.
Olayda yapay zekâ teknolojisi bir saldırı aracı olarak değil, kullanıcıları cezbeden bir "tuzak yazılım" (honeypot) olarak kullanılmıştır. Van Andel’in avukatı aracılığıyla Disney’e sekiz haneli bir tazminat talebi ilettiği, şirketin ise sızıntının finansal performans üzerinde maddi bir etki yaratmasını beklemediğini açıkladığı not edilmiştir.
Kaynaklar & Kanıtlar
Akademik Atıf
Sınıflandırma
Detaylar
Zaman Çizelgesi
Olay tarihi zararın başladığı anı gösterir; haberin ya da davanın tarihi olmayabilir. Nasıl belirlenir?