Claude ile 4 saatte tam saldırı zinciri oluşturdular
Güvenlik

Claude ile 4 saatte tam saldırı zinciri oluşturdular

Yapay zeka, FreeBSD’yi hackleyerek güvenlik alanında yeni bir dönüm noktasını işaretledi ve otonom saldırı yeteneklerini gözler önüne serdi.

FreeBSD, açık kaynaklı bir işletim sistemi olarak, Netflix ve WhatsApp gibi hizmetlere güç sağlar ve güvenli kod yapısıyla tanınır. Ancak, bir yapay zeka sistemi yalnızca bir güvenlik açığı bildirimine dayanarak, FreeBSD’de tam bir saldırı zinciri oluşturmayı başardı. Bu durum, yetkisiz erişim ve kontrol sağladı. FreeBSD, çekirdeğindeki uzaktan kod yürütme açığı için CVE-2026-4747 güvenlik uyarısını yayınladı. Açığın keşfi, Nicholas Carlini tarafından Claude, Anthropic adlı yapay zeka ile gerçekleştirildi. Yapay zeka, yaklaşık dört saatlik hesaplama süresinde iki çalışır istismar geliştirdi.

Açık, FreeBSD’nin RPCSEC_GSS modülündeki bir zayıflıktan kaynaklanıyor. Kötü niyetli bir istemci, kimlik doğrulama gerektirmeden bir yığın tampon taşması tetikleyerek istismarla sonuçlanabiliyor. Carlini, exploit oluşturma sürecinde altı karmaşık problemi çözdü. Bu problemler arasında, kırılgan çekirdek ile test ortamı oluşturulması, çoklu paket stratejisi geliştirilmesi ve sunucunun operasyonel kalmasını sağlamak için ele geçirilen kernel thread’lerin düzgün bir şekilde sonlandırılması bulunuyordu. Bu adımlar, derin işletim sistemi bilgisi gerektiriyor ve yapay zeka bu süreçlerin hepsini otonom olarak başardı.

Sonuç olarak, bu durumda yapay zekanın siber güvenlik alanındaki rolü önemli ölçüde değişti. Daha önce bir güvenlik açığını istismar etmek, genellikle insan uzmanlığı ve zaman gerektiriyordu. Şimdi, bir araştırmacı, yalnızca dört saat içinde uygulamaya konulabilir bir exploit üretebiliyor. Saldırganların bu tür istismarlara erişiminin düşük maliyeti ve hızlılığı, siber güvenliğin mevcut savunma stratejilerinin yetersiz olabileceğini gösteriyor. Bu durum, yazılım güvenliği modelinin köklü bir şekilde yeniden değerlendirilmesini gerektiriyor.

Regulatif çerçevelerin, makine hızında çalışan tehditlerle başa çıkmak için yeniden yapılandırılması gerekiyor. Organizasyonların, siber saldırılara karşı proaktif ve AI destekli güvenlik altyapılarına yatırım yapmaları kaçınılmaz hale geldi.