Risk sınıflandırması: MIT AI Risk Repository etiketinden birebir alınmıştır.
ABD merkezli teknoloji şirketlerine yönelik iş başvurularında deepfake ve üretken yapay zekâ teknolojilerinin kullanıldığı bildirildi
Sahte iş adaylarının, deepfake ve üretken yapay zekâ araçlarını kullanarak teknoloji şirketlerinin mülakat süreçlerini manipüle ettiği ve bu yolla kurumsal sistemlere sızmaya çalıştığı bildirildi.
Olay
Ses doğrulama girişimi Pindrop Security ve siber güvenlik firması KnowBe4 dâhil olmak üzere çeşitli ABD merkezli teknoloji şirketlerinin, uzaktan çalışma pozisyonları için mülakat sürecine giren sahte adaylarla karşılaştığı bildirildi. Pindrop Security CEO’su Vijay Balasubramaniyan, "Ivan X" olarak adlandırdıkları bir adayın, kıdemli mühendislik rolü için yapılan görüntülü mülakat sırasında yüz ifadelerinin konuşmasıyla uyumsuz olduğunun fark edildiğini belirtti. Yapılan incelemede, adayın gerçek kimliğini gizlemek için deepfake yazılımları ve üretken yapay zekâ araçları kullandığının tespit edildiği öne sürüldü.
Siber güvenlik uzmanları ve şirket yöneticileri, kötü niyetli kişilerin yapay zekâ kullanarak sahte fotoğraflı kimlikler, özgeçmişler ve iş deneyimleri oluşturduğunu; mülakatlar sırasında ise gerçek zamanlı yüz değiştirme (face-swap) teknolojilerine başvurduğunu aktardı. ABD Adalet Bakanlığı (DOJ) tarafından paylaşılan bilgilere göre, aralarında savunma sanayii üreticileri ve Fortune 500 şirketlerinin de bulunduğu 300’den fazla firmanın, Kuzey Kore ile bağlantılı olduğu iddia edilen sahte bilişim çalışanlarını farkında olmadan işe aldığı ileri sürüldü. Bu kişilerin çalıntı kimlikler kullanarak elde ettikleri gelirleri yasa dışı faaliyetlerin finansmanında kullandıkları iddia edilmektedir.
KnowBe4 firması, Ekim ayında yaptığı açıklamada, yapay zekâ ile düzenlenmiş bir stok fotoğraf ve çalıntı kimlik kullanan bir Kuzey Koreli yazılım mühendisini yanlışlıkla işe aldığını kabul etti. Şirket, söz konusu kişinin dört görüntülü mülakatı ve özgeçmiş kontrolünü geçmeyi başardığını, ancak sistemlerdeki şüpheli etkinliklerin fark edilmesiyle durumun ortaya çıkarıldığını bildirdi. Gartner tarafından yayımlanan bir araştırmada, yapay zekâ tarafından oluşturulan profillerin artışıyla birlikte 2028 yılına kadar küresel ölçekte her dört iş adayından birinin sahte olabileceği öngörülmektedir.
Olaylarda temel riskin, sahte çalışanların kurumsal ağlara sızarak fidye yazılımı yüklemesi, müşteri verilerini çalması veya ticari sırları ele geçirmesi olduğu değerlendirilmektedir. Pindrop Security, "Ivan X" vakasında adayın Ukrayna’da olduğunu iddia etmesine rağmen, IP adresinin binlerce mil doğuda, Kuzey Kore sınırı yakınlarındaki olası bir Rus askeri tesisiyle ilişkilendirildiğini bildirdi. Mevcut mülakat süreçlerinin ve kimlik doğrulama yöntemlerinin, gelişen deepfake teknolojisi karşısında yetersiz kalabileceği ve bu durumun kurumsal güvenlik için yeni bir tehdit v
Kaynaklar & Kanıtlar
Akademik Atıf
Sınıflandırma
Detaylar
Zaman Çizelgesi
Olay tarihi zararın başladığı anı gösterir; haberin ya da davanın tarihi olmayabilir. Nasıl belirlenir?