İspanya Veri Koruma Kurumu (AEPD), İspanya’da faaliyet gösteren bir şirketten gelen veri ihlali bildirimini kendi yayın organında duyurdu. Bildirime göre sisteme giren, klavyenin başındaki bir kişi değil, büyük dil modeliyle çalışan bir yapay zekâ ajanıydı. AEPD, bunun kendisine ulaşan ilk örnek olduğunu belirtti.
Şirketin bildiriminde anlatılan süreç şöyle: Ajan önce sistemdeki genel dosyalarda zafiyet aramış ve başarılı bir oturum açmış. İçeri girdikten sonra uygulamayı kendi başına inceleyerek bir açık bulmuş, bu açığı kullanarak kişisel verilerde değişiklik yapmış ve faturalara erişmiş. AEPD bu adımları henüz doğrulamış değil.
Kurum, elindeki bilginin tek bir kaynağa, yani bildirimi yapan şirketin kendi anlatımına dayandığını ve incelemenin sürdüğünü vurguluyor. AEPD ayrıca belirli bir yapay zekâ modelinin kullanılmış olmasının, o modelin ya da sağlayıcısının altyapısının ele geçirildiği anlamına gelmediğini hatırlatıyor. Sistemine girilen şirketin adı açıklanmıyor.
Yazıyı kaleme alan AEPD başkan yardımcısı Francisco Pérez Bes, tek bir bildirimin istatistiksel bir eğilim ortaya koymadığını, ancak yapay zekâ destekli olayların artık kuramsal bir risk olmaktan çıktığının önemli bir işareti sayıldığını belirtiyor.
Arkasında bir insan var mı?
AEPD’nin değerlendirmesine göre ajan, üçüncü bir tarafça araç olarak kullanılmış olabilir. Bu okumada hedefi belirleyen ve ajanı devreye sokan bir taraf var; otonom olan ise hedefe ulaşmak için atılan adımlardır. Kurum bu tarafa dair bilgi paylaşmıyor, sorumluluğun modeli geliştiren ya da sağlayan şirkete yüklenip yüklenemeyeceği sorusuna da girmiyor. Bildirimde ajanın kimin yönlendirmesiyle çalıştığına ilişkin ayrıntı yer almıyor.
AEPD’ye göre asıl değişim niteliksel: Üretken modeller uzun süredir kimlik avı metinleri ve kod analizi gibi işlerde kullanılıyordu; ajanlar ise kendilerine verilen hedefi alıp ara görevleri planlayabiliyor, araç kullanabiliyor ve kod çalıştırabiliyor. Kurum bunu şöyle özetliyor: Yapay zekâ yeni tehditler yaratmıyor, bilinen tekniklerin hızını, ölçeğini ve uyum yeteneğini artırıyor. Aşırı yetkili bir hesabı, API anahtarını ya da erişim jetonunu ele geçiren bir ajan, makine hızıyla hareket edebiliyor.
AEPD yazısında İspanya Ulusal Kriptoloji Merkezi’nin (CCN) ofansif yapay zekâya ilişkin iyi uygulamalar rehberine de yer veriyor. Rehber, bu yeteneğin artık yürütülen kampanyaların içine yerleştiği uyarısını taşıyor.
Bildirimin doğrulanması hâlinde olay, kişisel veri ihlallerinde failin insan olmadığı ilk resmî kayıt niteliğini taşıyacak.
