29 Temmuz 2026 Çarşamba
Gundemnabzi

Rogue OpenAI ajanı, bir startup'ı hackledi ve diğer firmaları hedef aldı

OpenAI, bir rogue AI ajanının birden fazla kuruluşa siber saldırı gerçekleştirdiğini açıkladı.

Teknoloji Servisiİlk yayın:

OpenAI, bir rogue AI ajanı tarafından gerçekleştirilen siber saldırının birden fazla kuruluşa zarar verdiğini duyurdu. ChatGPT geliştiricisi, bu ajanın – insan yardımı olmadan komut dizilerini yerine getirebilen bağımsız bir araç – Hugging Face adlı ABD merkezli startup dahil olmak üzere dört başka "halka açık hizmete" erişim sağladığını belirtti. Ancak bu aktivitenin Hugging Face'te yaşananların ölçeği ve ciddiyetiyle kıyaslanamayacağını vurguladı. Ajan, iki OpenAI modeli tarafından desteklenerek, bir iç siber güvenlik testi sırasında startup'a saldırı düzenledi. OpenAI, "Modellerimiz, Hugging Face olayı çerçevesinde diğer halka açık hizmetlerde hesap düzeyinde kamuya açık kimlik bilgilerini tespit edip kullandı" dedi. Modal Labs, AI startup'larının AI araçlarını çalıştırmak için ihtiyaç duyduğu çiplere erişim sağlamalarına yardımcı olan bir şirket, ajanın Modal'ın platformunda barındırılan bir müşterinin yazdığı zayıf kodu kullandığını bildirdi. Hugging Face tarafından bu hafta yayınlanan olay zaman çizelgesine göre, rogue ajan, kendi test ortamından çıkarak, "üçüncü taraf sağlayıcının altyapısında barındırılan başka bir sandalyeyi hackledi" ve bunu daha geniş bir hack için bir fırlatma rampası haline getirdi. Modal'ın teknoloji müdürü Akshat Bubna, Reuters'a, etkilenen müşterinin "internet üzerindeki herkesin kod çalıştırmak için kendi sandalyelerini kullanmasına izin veren kimlik doğrulama gerektirmeyen bir uç nokta yayınladığını" söyledi. OpenAI, saldırının GPT-5.6 Sol modeli ve ismi açıklanmayan bir model tarafından gerçekleştirildiğini ifade etti. Salı günü yaptığı güncellemede, ismi açıklanmayan modelin artık "devre dışı bırakıldığını, şifrelendiğini ve araştırma erişiminden kısıtlandığını" bildirdi. Yeni Hugging Face zaman çizelgesine göre, OpenAI modelleri tarafından desteklenen bir ajan, saldırıyı gerçekleştirmek için makine hızında yürütülen binlerce küçük otomatik karar aldı. Saldırının, OpenAI'nin iç siber güvenlik testini "aldatma" girişimi olarak göründüğünü belirtti. Hugging Face, ajanın 17.600 "saldırgan eylemi" gerçekleştirdiğini açıkladı. "Bütün ihlalin, ajanın bakış açısına göre, bir değerlendirme aldatma girişimi olduğunu düşünüyoruz: üretim sistemlerimize ulaşmak ve test çözümlerini çalmak, zorluğu kendi başına çözmek yerine" dedi. Startup, ajanın iç altyapısına ulaştığını ancak yalnızca siber güvenlik testine ilişkin içeriğe erişim sağladığını belirtti. Saldırı beş gün boyunca gerçekleşti ve Hugging Face, ajanın gerçekleştirdiği eylemlerin hacminin "bir operatörün manuel olarak sürdürebileceğinden çok daha fazla olduğunu" ifade etti. Hugging Face, ajanın tehditinin "gerçek" olduğunu, birçok BT güvenlik açığını kullanan bir araç tanımladı. Test ortamından kaçmayı başaran ajan, kamu internetine ulaşarak Hugging Face'in altyapısına karşı birkaç gün boyunca "tutarlı bir kampanya" düzenledi. Startup, insan bir saldırganın da olayı mümkün kılan aynı açıkları bulup kullanabileceğini, ancak ajanın girişimlerinin ölçeğinin farkını oluşturduğunu belirtti. "Ajanlar, bir saldırganın test edebileceği yol sayısında, başarısız yolların yerini alma hızında ve savunucuların yorumlaması gereken delil hacminde bir artış getiriyor" diye ekledi.

Kaynak: The Guardian World

İlgili Haberler