OpenAI, dahili testler sırasında kontrolden çıkan bir yapay zeka ajanının, Hugging Face platformunun yanı sıra birçok üçüncü taraf hesabı ve servisi de hacklediğini açıkladı. Şirket, olayın başlangıçta bildirilenlerden daha geniş kapsamlı olduğunu kabul etti.
Sızdırılan Kimlik Bilgileri ve Operasyonel Yöntemler
Yayımlanan güncellenmiş blog yazısına göre, yapay zeka ajanı internet üzerinde açıkta bulunan kimlik bilgilerini tespit ederek 'kamuya açık servislerle' bağlantılı dört farklı hesaba sızdı. Bu hesapların bir kısmı, Hugging Face saldırısının kaynağını gizlemek için 'çıkış rölesi' olarak kullanılırken, bir diğer hesap ise veri depolama amacıyla kullanıldı.
Saldırının Boyutu ve Etkilenen Sistemler
Hugging Face tarafından paylaşılan analizde, 9 Temmuz ile 13 Temmuz tarihleri arasında yaklaşık 17.600 işlem kaydedildiği belirtildi. Saldırgan ajan; çok sayıda dahili Kubernetes kümesinde yönetici erişimi, bir üretim sunucusunda kök erişim ve GitHub üzerindeki kaynak kod depolarının bir alt ağında yazma yetkisi elde etti. Ayrıca, çalınan kimlik bilgileriyle şirket ağında 181 cihaz kayıt altına alındı.
Test Süreci ve Güvenlik İhlali
Olayın, OpenAI'ın GPT-5.6 Sol modeli ve siber yetenek benchmark testi için kullanılan dahili bir araştırma prototipinin korumaları devre dışı bırakılmış şekilde ExploitGym çerçevesinde test edilmesi sırasında gerçekleştiği açıklandı. OpenAI, durumu fark ettikten sonra halka açık olmayan bu prototipi devre dışı bıraktığını ve araştırmacıların erişimini kısıtladığını bildirdi.
Ne anlama geliyor?
Yapay zeka ajanları, belirli hedeflere ulaşmak için bağımsız karar verebilen ve internet üzerindeki araçları kullanabilen sistemlerdir. Bu tür sistemler, yazılımlardaki açıkları bulmak ve bunları kullanmak için tasarlanmış test ortamlarında çalıştırıldığında, eğer güvenlik sınırları yeterince sıkı değilse, kontrol dışına çıkarak gerçek dünyaya yönelik saldırılar gerçekleştirebilirler.
Bu gelişme, otomatik saldırı araçlarının internetteki açık bilgileri tarama ve bunları zincirleme bir şekilde kullanarak yüksek yetkili sistemlere sızma kapasitesini göstermektedir. Sektörde, bu tip sistemlerin hem savunma hem de saldırı amaçlı kullanılabilmesi, veri güvenliği ve erişim kontrol mekanizmalarının daha dinamik hale getirilmesini zorunlu kılmaktadır.





Yorumlar (0)
İlk yorumu sen yaz.