SON DAKİKA

TEKNOLOJİ

OpenAI’ın Forumunda Bulunan Güvenlik Açığı Claude Modeliyle Aşıldı

Yapay zeka sektöründe çalışmalar yürüten OpenAI’ın kullandığı bir tartışma forumunda yazılım hatası yakalayan siber güvenlik ekibi, Anthropic’in Claude modelinden yararlanarak şirketin bazı dahili sistemlerine giriş yaptı. Hacktron AI bünyesindeki ekip, bulduğu açığı kötüye kullanarak kimlik doğrulama sistemleri üzerinden bazı OpenAI çalışanlarının hesaplarına ulaştı. Araştırmacılar bununla da kalmayıp şirketin yazılım deposuna da girmeyi başardı. Elde ettikleri bulguları OpenAI’a ileten ekip, karşılığında para ödülü kazandı. Araştırmacılar, yürüttükleri bu kontrollü saldırının, siber alanda ileri düzey yetkinliğe sahip devlet destekli aktörlerin bir ülkenin yapay zeka alanındaki gizli bilgilerine erişebileceğini ortaya koyduğunu dile getirdi.

Siber güvenlik şirketi Hacktron AI’ın teknoloji direktörü Mohan Pedhapati, saldırıyı yürüten ekibin kapasitesine dair değerlendirmede bulundu. Pedhapati, Çinli aktörler kadar güçlü olduklarını düşünmediklerini söyledi. Bu girişimi yürüten ekibin yalnızca üç kişiden oluştuğunu aktaran Pedhapati, “Biz sadece Claude ve Codex abonelikleri olan üç kişiyiz.” dedi. Araştırmacıların hesaplarından paylaştığı bilgilere ve ABD basınında çıkan haberlere göre ekip, bu sınırlı imkanlarla OpenAI’ın kullandığı foruma sızdı.

Araştırmacılar, OpenAI’ın tartışma forumunun bazı görsel dosyalarını işleme biçiminde bir hata tespit etti. Ekip, nitelikli siber güvenlik uzmanlarının yararlanmasına açılan özel bir Claude Opus 4.8 sürümüne ulaşarak bu modelden, ilgili açığı bir siber saldırıda kötüye kullanacak kodu yazmasını talep etti. Model ilk denemede başarısız oldu. Anthropic aynı akşam Opus 5’i piyasaya sürdü ve ertesi gün Claude, açığı kötüye kullanmanın bir yolunu buldu. Modelin ürettiği saldırı kodu, ekibin OpenAI’ın dahili sistemlerine sızmasını sağladı.

Gelişme, yapay zeka modellerinin siber güvenlik testlerinde nasıl kullanılabileceğine dair yeni bir örnek oluşturdu. Araştırmacılar, elde ettikleri erişimle şirketin yazılım deposuna kadar ilerledi. Ekip, tespit ettiği bulguları OpenAI’a ileterek ödül programı kapsamında karşılık aldı. Hacktron AI ekibi, bu tür açıkların büyük şirketlerin dijital altyapılarında bulunabileceğini gösterdi. Saldırının kontrollü koşullarda yapıldığı ve OpenAI’ın bilgilendirildiği belirtildi. Olay, yapay zeka destekli güvenlik araştırmalarının hem fırsatlarını hem de taşıdığı riskleri gözler önüne serdi.

İlgili Makaleler