Yapay zeka ekosisteminde güvenlik dengelerini sarsan bir sızma testi gerçekleştirildi. İngiliz The Guardian gazetesinin aktardığı bilgilere göre, üç güvenlik araştırmacısından oluşan bir ekip, ChatGPT’nin geliştiricisi OpenAI’ın iç sistemlerine rakip yapay zeka aracı Claude’u kullanarak erişim sağladı.
“Hacktron AI” bünyesinde çalışan araştırmacılar, test kapsamında ulaştıkları veri havuzunun devasa boyutlarda olduğunu, bu sayede şirketin iç araçlarına ve ürün altyapısına geniş kapsamlı erişim hakkı elde ettiklerini bildirdi.
Discourse forumundan GitHub deposuna uzanan açık
Operasyon, OpenAI’ın kullanıcı topluluğunu barındırdığı “Discourse” tabanlı forum platformu üzerinden başlatıldı:
- Zararlı kod üretimi: Araştırmacılar, forum platformundaki bir güvenlik açığından yararlanarak zararlı yazılım kodları üretti ve bu kodlar vasıtasıyla doğrudan OpenAI çalışanlarının hesaplarını ele geçirdi.
- Kaynak kodlara müdahale: Ele geçirilen personel yetkileri kullanılarak, şirketin yazılım ve kodlarını barındırdığı dünyaca ünlü “GitHub” deposundaki kaynak kodlara erişildi ve depoda değişiklik yapıldı.
- Claude modellerinin gücü: Amerikan teknoloji yayını The Verge, sızma işleminin Anthropic tarafından geliştirilen yeni nesil “Claude Opus 4.8” ve “Opus 5.0” modelleri ile “Claude Code” yazılımı kullanılarak 72 saatten kısa bir sürede tamamlandığını duyurdu.
Ekip, aynı forum sağlayıcısını kullanan Slack ve Meta gibi diğer teknoloji devlerinin de benzer açıklar üzerinden hedef alınabileceğini kanıtladı.
3 bin dolarlık maliyet, 6 bin 500 dolarlık ödül
Siber sızma operasyonunun tamamı için yalnızca 3 bin dolarlık yapay zeka API jetonu (token) harcandı. Bu durum, milyarlarca dolarlık piyasa değerine sahip bir teknoloji devinin son derece düşük bir maliyetle hacklenebileceğini gözler önüne serdi.
Sürecin ardından güvenlik açığını kötüye kullanmayan ekip, durumu derhal OpenAI ve Discourse yönetimlerine bildirdi. Açıklar iki şirket tarafından hızla kapatılırken, OpenAI güvenlik araştırmacılarına hata ödül programı kapsamında 6 bin 500 dolar ödül verdi.
Yapay zeka sektöründe siber alarm
Bu gelişme; OpenAI, Anthropic ve Google bünyesindeki yapay zeka modellerinin güvenlik testleri sırasında üçüncü taraf şirketlere yönelik gerçekleştirdiği başarılı sızma dalgalarının hemen ardından geldi.
Siber saldırı süreçlerini aylar süren çalışmalardan birkaç güne ve binlerce dolarlık düşük bütçelere indiren bu kabiliyet, teknoloji liderleri arasında modellerin geliştirilme hızının yavaşlatılması gerektiği yönündeki tartışmaları yeniden alevlendirdi. Olay, ileri düzey yapay zeka araçlarının yaygınlaşmasıyla birlikte geleneksel siber savunma kalkanlarının yetersiz kalabileceğini ve şirketlerin savunma hatlarını baştan kurgulaması gerektiğini ortaya koyuyor.

















