Claude Mythos: Yapay Zeka İlk Kez Tam Kurumsal Ağ Ele Geçirmeyi Başardı




Siber güvenlik dünyası, yapay zekanın bir eşiği aştığını belgeleyen tarihsel bir gelişmeyle karşı karşıya. Anthropic'in yeni modeli Claude Mythos Preview, kontrollü bir test ortamında baştan sona tam bir kurumsal ağ ele geçirme saldırısını insan müdahalesi olmadan başarıyla tamamladı. Sonuç, yalnızca bir teknoloji haberi değil; siber güvenlikte dengelerin kalıcı biçimde değiştiğinin somut kanıtı.



Birleşik Krallık hükümeti bünyesindeki bağımsız kurum AI Security Institute (AISI), Anthropic'in Claude Mythos Preview modelini kapsamlı bir saldırı simülasyonuna tabi tuttu. "The Last Ones" adı verilen bu test ortamı, gerçek bir kurumsal ağ saldırısının tüm aşamalarını kapsayan 32 adımlık bir senaryodan oluşuyor: başlangıç keşfinden kimlik bilgisi hırsızlığına, ağ içinde yatay hareketten tam sistem kontrolüne kadar uzanan bütünleşik bir saldırı zinciri.

AISI'nın değerlendirmesine göre bu senaryoyu baştan sona tamamlamak, deneyimli bir insan güvenlik uzmanına yaklaşık 20 saat alıyor. Claude Mythos Preview, aynı görevi 10 denemenin 3'ünde — yani %30 başarı oranıyla — otonom biçimde tamamlamayı başardı. Tüm denemeler ortalamasında ise modelin 32 adımın 22'sini tamamladığı görüldü. Karşılaştırma için: bir önceki nesil model Claude Opus 4.6, ortalamada yalnızca 16 adımı geçebildi.

Mythos'un yetenekleri ağ saldırısıyla sınırlı değil. Anthropic'in kendi kırmızı takım testleri, modelin dört ayrı güvenlik açığını zincirleyerek web tarayıcısı istismarları ürettiğini, Linux'ta ayrıcalık yükseltme açıklarını özerk biçimde bulduğunu ve FreeBSD'nin NFS sunucusunda kimlik doğrulaması gerektirmeyen tam kök erişimi sağlayan uzak kod çalıştırma istismarı yazdığını ortaya koydu. Firefox 150 sürümü, Mythos'un erken bir versiyonuyla gerçekleştirilen değerlendirmede tespit edilen 271 güvenlik açığına yönelik yamaları içerdi.

Anthropic, bu güce sahip modeli kamuya açmadı. Project Glasswing adı verilen kısıtlı bir konsorsiyum aracılığıyla yalnızca seçili teknoloji şirketleri, finansal kurumlar ve devlet paydaşlarına sunulan Mythos, bu grupların sistemlerindeki kritik açıkları bulup kapatmak amacıyla kullanılıyor.



Bu gelişme birkaç nedenle kritik bir eşiği işaret ediyor.

Geçmişte yapay zeka destekli siber saldırılar, sınırlı ve genellikle izole aşamalarla değerlendiriliyordu. Mythos ise ilk kez keşiften tam ağ kontrolüne uzanan saldırı zincirini bütünüyle ve otonom biçimde tamamlayan sistem oldu. Bu, "yapay zeka bir gün bunu yapabilecek" tartışmasını tarihe karıştırdı.

Prophet Security'nin analistlerine göre asıl tehlike, Mythos'un bugünkü erişim kısıtlamalarında değil, bu teknolojinin önümüzdeki dönemde daha yaygın hale geleceği senaryoda yatıyor. Benzer yeteneklere sahip modeller saldırganların eline geçtiğinde, zayıf savunmaya sahip kurumlar için tehdit penceresi bugünkünden çok daha dar olacak.

Öte yandan AISI'nın bağımsız testleri önemli bir sınırı da netleştirdi: iyi korunan sistemlere karşı Mythos güvenilir biçimde saldırı gerçekleştiremiyor. Güçlü erişim kontrolleri, ağ segmentasyonu, sıfır güven mimarisi ve otomatik yama yönetimi gibi temel savunma katmanlarının uygulandığı ortamlarda modelin etkinliği belirgin biçimde düşüyor.

Bu durum kritik bir mesaj taşıyor: Mythos, yeni bir tehdit kategorisi yaratmıyor; mevcut savunma eksikliklerini makine hızıyla istismar ediyor. Dolayısıyla yapılması gereken şey yeni çözümler aramak değil, zaten yapılması gereken ama ertelenen güvenlik temellerini inşa etmek.

Kurumların öncelikli olarak ele alması gereken başlıklar şunlar: ağ içi yatay hareketi kısıtlayan mikro segmentasyon uygulamak, ayrıcalıklı hesaplara yönelik katı erişim politikaları belirlemek, yama döngülerini kısaltmak ve anormallik tespitine yönelik izleme kapasitesini artırmak.



Claude Mythos'un başardığı şey, bir rakamdan ibaret değil: yapay zekanın ilk kez tam bir siber saldırı zincirini başından sonuna taşıyabildiğinin bağımsız olarak doğrulanmış kanıtı. İnsan uzmanlara 20 saat alan bir görevi makinenin otonom biçimde tamamlayabilmesi, saldırı hızının artık farklı bir boyuta taşındığını gösteriyor. Güçlü savunma temelleri oluşturmamış kurumlar için bu gelişme, ertelenecek bir uyarı değil; hemen harekete geçilmesi gereken bir dönüm noktası.
TR Siber Ekibi Yazar · X
← Ana sayfaya dön