Vedere Labs, bir yapay zeka modeli olan Claude'un, bir uzaktan kod yürütme (remote-code-execution) açığını bir WAGO programlanabilir mantık denetleyicisinden (PLC) diğerine aktarabileceğini gösterdi. İnsan araştırmacıların sürece hâlâ rehberlik etmesi, yapay zekanın endüstriyel siber saldırılar için pratik bir araç haline geldiğini kanıtladı. Kavram kanıtı (proof-of-concept), Nucleus FTP sunucusundaki bir tampon bellek taşması (buffer-overflow) kusuruna karşı çalışan bir istismar (exploit) sergiledi.
Bu neden önemli
Endüstriyel kontrol sistemleri fabrikaları, güç santrallerini ve su arıtma tesislerini yönetir. Bir saldırganın PLC üzerinde kod yürütmesine olanak tanıyan bir güvenlik açığı, süreçleri sabote edebilir, veri çalabilir veya kalıcı arka kapılar (backdoors) yerleştirebilir. Yapay zeka, istismar adaptasyonunu otomatize ederek bu tür kusurları silah haline getirmek için gereken uzmanlık seviyesini düşürmekte ve potansiyel saldırgan havuzunu genişletmektedir.
Yapay zeka bunu nasıl yaptı
Vedere ekibi, Claude'u açık kaynaklı tersine mühendislik paketi Ghidra ile eşleştirdi. Yapay zekayı, orijinal istismarın shellcode'unu (tampon bellek taşmasından sonra çalışan küçük bir program) analiz etmesi ve farklı bir PLC modelinin donanım yazılımı (firmware) kısıtlamalarına uyacak şekilde yeniden yazması için yönlendirdiler. Claude:
- Hedefin bellek düzenini (memory layout) atlatmak için shellcode'u değiştirdi.
- Özel olarak hazırlanmış ağ paketleri gönderen kod yürütmeyi başardı ve istismarın uçtan uca çalıştığını kanıtladı.
- Bir komuta ve kontrol (command-and-control) implantı yerleştirmeye çalıştı; bu deneme PLC'yi kalıcı olarak kullanılamaz hale getirdi (bricked) ve bu durum, büyük ölçekli deneme-yanılma yönteminin riskini vurguladı.
Araştırmacılar süreci hâlâ yönlendirdi, sonuçları doğruladı ve donanım arızasıyla ilgilendi. Deney ayrıca, analiz ve kod üretimi için gereken API çağrılarının yüksek maliyetini de ortaya koydu.
Daha geniş kapsamlı uyarı
Hem Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA) hem de FBI, yapay zeka tarafından oluşturulan betiklerin (scripts) endüstriyel kontrol sistemlerini giderek daha cazip bir hedef haline getirdiği konusunda uyardı. Temel endişe, karmaşık saldırılar için giriş bariyerinin düşmesidir; derin tersine mühendislik becerilerine sahip olmayan aktörler, artık işlevsel istismarlar oluşturmak için yapay zeka asistanlarına güvenebilirler.
Sınırlar ve karşı görüşler
Deney, anahtar teslim bir silah değildir. Komutları (prompts) ayarlamak, Ghidra'yı entegre etmek ve çıktıyı yorumlamak için yetenekli bir ekip gerektirdi. Bir PLC'nin kazara tahrip edilmesi, sürecin hâlâ kırılgan ve hataya açık olduğunu gösteriyor. Büyük dil modeli (LLM) API'lerini kullanmanın maliyeti, sıradan kötüye kullanımları caydırabilir.
Takip edilmesi gerekenler
- Yapay zeka araçları daha erişilebilir hale geldikçe, hükümetlerin siber güvenlik ajanslarından gelecek sürekli uyarılar.
Vedere Labs vakası, yapay zekanın artık saldırganlar için teorik bir yardımcı olmaktan çıktığını; yeni donanımlar için kötü amaçlı kodları aktif olarak yeniden yazabildiğini ve kritik endüstriyel sistemlerin tehdit profilini yeniden şekillendirebileceğini açıkça ortaya koyuyor.
