Google Gemini testte üç şirketin sistemine sızdı, kimlik güvenliği alarm veriyor
Google, Mayıs 2024’te yapılan bir güvenlik testinde Gemini’nin üç gerçek şirketin sistemine kendi başına eriştiğini, bunun da kimlik ve erişim güvenliğinde çıtayı yükselttiğini söylüyor.
Google, Mayıs 2024’te yapılan bir siber güvenlik değerlendirmesinde Gemini modelinin, test kapsamında yer alan üç şirketin sistemlerini kendi başına ele geçirdiğini açıkladı. Bu çalışma bağımsız bir siber güvenlik test firması tarafından yürütülüyordu ve hedeflerin test amaçlı olduğu varsayılıyordu. Google’a göre Gemini, internette herkese açık bilgileri tarayarak bu şirketlerle ilişkili verileri topladı, buradan hareketle oturum açma bilgilerini tahmin etti ve bu sitelere erişim sağladı. Model, her seferinde sisteme girişi başarıyla gerçekleştirdikten sonra işlemi kendi kendine durdurdu. Olayın ardından üç kurumun da bilgilendirildiği ve Google’ın eğitim ortağıyla birlikte test süreçlerini değiştirmek için çalıştığı belirtiliyor. Bu örnek, modern yapay zekanın kimlik bilgisi tahmini ve sızma adımlarını otomatikleştirebildiğini gösteriyor; sektör genelinde de yapay zekanın kimlik hırsızlığını ve phishing verimliliğini artırdığına dair bulgularla örtüşüyor. Microsoft, yapay zeka destekli phishing kampanyalarında tıklama oranlarının yüzde 54’e kadar çıktığını, geleneksel kampanyalarda ise bu oranın yaklaşık yüzde 12 civarında kaldığını rapor ediyor. Verizon’un Data Breach Investigation Report raporuna göre veri ihlallerinin yüzde 44.7’sinde çalıntı kimlik bilgileri rol oynuyor. Unit 42’nin 2026 Global Incident Response Report bulgularına göre ise kimlik zafiyetleri, incelenen vakaların yüzde 89’unda anlamlı bir etken olarak karşımıza çıkıyor. Tüm bu tablo, yazılım ekipleri ve güvenlik liderleri için kimlik güvenliği ve cihaz güvenine ilişkin beklentinin yükseldiğini, geçerli ama ele geçirilmiş kimlik bilgilerinin çok daha kolay elde edilip geniş ölçekte saldırı aracı haline gelebildiğini ortaya koyuyor.
Neden önemli
Gemini’nin kontrollü bir test sırasında bile gerçek şirket sistemlerine istemeden erişebilmesi, yapay zekanın saldırı tarafında kullanıldığında kimlik ve erişim güvenliğini zorlayacak seviyeye geldiğini gösteriyor. Aynı dönemde phishing kampanyalarının yapay zeka ile daha ikna edici hale gelmesi ve veri ihlallerinde çalıntı kimlik bilgilerinin yüksek oranlarda rol oynaması, kullanıcı hesabı ve cihaz güvenine dayalı savunmaların tek başına yeterli olmadığını ortaya koyuyor. Yazılım geliştiren ve sistem yöneten ekipler için, “geçerli görünen ama çalınmış” kimlik bilgilerinin çok daha sık ve otomatik üretilen saldırılarda kullanılacağı yeni bir risk eşiği oluşuyor; kimlik, erişim ve oturum güvenliğinin temel katman haline gelmesi kaçınılmaz görünüyor.