Yapay zeka teknolojileri bir yandan yazılımcıların ve kullanıcıların işlerini kolaylaştırırken, diğer yandan siber saldırganların aylar süren sızma operasyonlarını birkaç saate indiren tehlikeli bir araca dönüşüyor. Güvenlik açıklarını tespit etmeye odaklanan “Hackerton” isimli küçük bir siber güvenlik girişimi, sistem korumasına devasa bütçeler ayıran yapay zeka devi OpenAI’ın iç ağlarına 72 saatten kısa bir sürede sızmayı başardı.
Al Jazeera’nın “Şebekat” programında yer alan bilgilere göre araştırmacılar, OpenAI bünyesinde görev yapan bazı mühendislerin ChatGPT ve geliştiricilere kod yazımında destek sağlayan “Codex” hesaplarına erişim sağlayan bir açıklar zinciri keşfetti.
Operasyonun en dikkat çeken yönü ise, OpenAI sistemlerine yönelik sızma girişiminde şirketin en büyük rakiplerinden biri olan Anthropic’in geliştirdiği “Claude” yapay zeka modellerinin aktif olarak kullanılması oldu.
Discord topluluğundan ana kaynak kodlarına uzanan sızıntı
Güvenlik araştırmacılarının sızma testi, OpenAI’ın Discord üzerinde barındırdığı resmi kullanıcı topluluğu forumu üzerinden başladı:
- Zararlı görsel enjeksiyonu: Forumun görsel yükleme ve okuma sisteminde bir açık tespit eden ekip, dışarıdan sıradan bir görsel gibi görünen ancak sunucuda komut çalıştıran zararlı bir dosya yükledi.
- Tekli giriş (SSO) zaafiyeti: Forum ile OpenAI’ın kurum içi ChatGPT ve Codex servisleri arasındaki “Tekli Giriş” (Single Sign-On / SSO) altyapısındaki boşluk kullanılarak çalışanların hesap yetkileri ele geçirildi.
- Kaynak kod deposuna erişim: Ele geçirilen mühendis hesapları sayesinde OpenAI’a ait hassas yazılım kodlarının ve kütüphanelerinin bulunduğu özel depoya (repository) doğrudan erişim sağlandı.
Sızma işlemini kanıtlamak amacıyla çalışanlardan birinin hesabı üzerinden kaynak kod deposunda resmi bir “kod düzenleme talebi” (pull request) oluşturan araştırmacılar, durumu kötüye kullanmadan test sürecini durdurarak OpenAI güvenlik birimini bilgilendirdi.
14 saatte yama ve 6 bin 500 dolarlık ödül
Temmuz ayında gerçekleştirilen ve detayları kamuoyuyla yeni paylaşılan operasyonun ardından OpenAI, açıkları yaklaşık 14 saat içinde kapattı. Güvenlik zincirini kıran Hackerton ekibine “hata ödül programı” (bug bounty) kapsamında 6 bin 500 dolar ödül verilirken, şirket etkilenen hesapların erişim izinlerini sıfırladı ve giriş protokollerini sıkılaştırdı.
Olayın sosyal medyada duyulması geniş yankı uyandırdı. Kullanıcılar, milyarlarca dolarlık yapay zeka devlerinin dahi saatler içinde aşılabilmesinin dijital dünyada mutlak bir güvenliğin bulunmadığını gösterdiğini belirterek, yapay zekanın saldırı amacıyla kullanılmasının siber tehditleri çok daha öngörülemez bir boyuta taşıdığı yorumunda bulundu.

















