Risk sınıflandırması: MIT AI Risk Repository etiketinden birebir alınmıştır.
Microsoft, Azure OpenAI güvenlik bariyerlerini aşarak rıza dışı müstehcen içerik üreten küresel bir siber suç ağını ifşa ettiğini bildirdi
Microsoft, Azure OpenAI servislerinin güvenlik bariyerlerini aşarak rıza dışı müstehcen içerik üretilmesine olanak sağlayan ve "LLMjacking" yöntemiyle çalışan küresel bir siber suç ağını ifşa ederek hukuki süreç başlattığını duyurdu.
Olay
Microsoft, "Storm-2139" olarak adlandırdığı küresel bir siber suç ağının, Azure OpenAI Service gibi üretken yapay zekâ sistemlerinin güvenlik bariyerlerini (guardrails) aşmak için sistematik bir operasyon yürüttüğünü öne sürdü. Şirketin sunduğu güncellenmiş dava dilekçesine göre, ağ üyeleri internetteki halka açık kaynaklardan sızdırılmış kullanıcı kimlik bilgilerini ve API anahtarlarını kullanarak sistemlere yetkisiz erişim sağladı. "LLMjacking" olarak tanımlanan bu yöntemle, yapay zekâ modellerinin yerleşik güvenlik kısıtlamalarının manipüle edildiği ve devre dışı bırakıldığı iddia edildi.
Söz konusu ağın, güvenlik önlemleri aşılmış bu sistemlere erişimi diğer kötü niyetli aktörlere sattığı ve zararlı içerik üretimi için teknik talimatlar sağladığı bildirildi. Bu içerikler arasında özellikle ünlü kişilerin rıza dışı müstehcen görüntülerinin (deepfake) ve diğer cinsel içerikli materyallerin bulunduğu belirtildi. Microsoft, mağdur olan kişilerin mahremiyetini korumak amacıyla isimlerini açıklamadığını; ayrıca zararlı içeriklerin tekrar dolaşıma girmesini önlemek için dava dosyasına ilgili görselleri ve komut istemlerini (prompt) eklemediğini ifade etti.
Soruşturma kapsamında İran, Birleşik Krallık, Çin (Hong Kong) ve Vietnam merkezli dört kilit ismin kimliği tespit edilerek kamuoyuyla paylaşıldı. Microsoft'un hukuki müdahalesi ve operasyonda kullanılan bir internet sitesine mahkeme kararıyla el koyması üzerine, grup üyelerinin kendi aralarında anlaşmazlığa düştüğü ve birbirlerini suçlamaya başladığı aktarıldı. Ayrıca ağ üyelerinin, Microsoft'un hukuk danışmanlarının kişisel bilgilerini ve bazı durumlarda fotoğraflarını sızdırarak (doxing) taciz girişimlerinde bulunduğu iddia edildi.
Şirket, ABD ve uluslararası kolluk kuvvetlerine suç duyurusunda bulunmaya hazırlandığını ve sistemlerindeki güvenlik açıklarını kapatmak için ek teknik önlemler aldığını açıkladı. Olay, üretken yapay zekâ servislerinin yetkisiz kullanımı ve bu sistemler aracılığıyla seri halde zararlı içerik üretilmesine yönelik organize bir "hizmet olarak hackleme" (hacking-as-a-service) girişimi olarak değerlendirilmektedir.
Kaynaklar & Kanıtlar
- [1]
- [2]
- [3]
- [4]
- [5]
- [6]
- [7]
Akademik Atıf
Sınıflandırma
Detaylar
Zaman Çizelgesi
Olay tarihi zararın başladığı anı gösterir; haberin ya da davanın tarihi olmayabilir. Nasıl belirlenir?