Hackerlar, OpenAI'a Sızmak İçin Anthropic'in Claude'unu Kullandı
Bir grup siber güvenlik araştırmacısı, bir hata ödül programı kapsamında rakip şirket Anthropic'in Claude yapay zeka yazılımını kullanarak OpenAI'ın dahili sistemlerine sızmayı başardı. Bu olay, sektörün önde gelen yöneticileri ve araştırmacılarının teknolojiye dair genel güvenlik uyarıları yaptığı bir dönemde, gelişmiş yapay zeka modellerinin oluşturduğu artan tehditleri gözler önüne seriyor.
Öne Çıkanlar
Güvenlik girişimi Hacktron AI bünyesindeki araştırmacılar, bir OpenAI çalışanının ChatGPT hesabına erişim sağladıklarını ve bu sayede şirketin GitHub üzerindeki dahili kodlarına ulaşabildiklerini belirttiler.
Olayı ilk olarak haberleştiren The Wall Street Journal, ekibin OpenAI'ın bir hata avlama programına katıldığını ve şirketin, bulgularını paylaştıkları için araştırmacılara 6.500 dolarlık bir ödül ödediğini kaydetti.
Hacktron, olayla ilgili raporunda, sızma girişimi için başlangıçta Anthropic'in Claude Opus 4.8 modelini kullanmayı denediklerini ancak modelin "çalışan bir açık (exploit) üretmekte çeşitli oturumlar boyunca zorlandığını" ifade etti.
Bununla birlikte, Anthropic'in Opus 5 modelini kullanıma sunmasının ardından tekrar deneme yaparak başarılı oldular ve "her yeni modelin giderek daha yetenekli hale geldiğine" dikkat çektiler.
Journal'ın aktardığına göre araştırmacılar, "nitelikli siber güvenlik uzmanlarının" kullanımına sunulan Claude'un "özel bir sürümüne" erişim sağlamıştı.
Forbes'a açıklama yapan OpenAI sözcüsü Drew Pusateri, şirketin araştırmacılara "bizimle iletişime geçip bulgularını paylaştıkları için" teşekkür ettiğini belirtti ve söz konusu güvenlik açığının giderildiğini ifade etti.
Şaşırtıcı Bir Ayrıntı
Araştırmacılar raporlarında, OpenAI'a yönelik bu sızma işleminin gerçekleşmesinin "bir yapay zeka aracısı için sadece birkaç gün, insan emeği açısından ise yalnızca birkaç saat" sürdüğünü belirttiler. Söz konusu sızma işlemi, birçok yazılım ve hizmetin belirli görüntü dosyalarını işleme biçimindeki bir güvenlik açığına odaklanan "HEIF Heist" adlı daha geniş kapsamlı bir araştırma projesinin parçasıydı. Bu yöntemle Slack, Zoom, Meta ve diğer platformlardaki güvenlik açıkları tespit edilebildi; süreç toplamda sadece iki ay sürdü, üç araştırmacı görev aldı ve "token maliyeti olarak toplamda 3.000 dolardan daha az" bir harcama yapıldı.
Önemli Bir Alıntı
Araştırmacılar sonuç bölümünde şu ifadelere yer verdiler: "Yazılımlar uzun süredir bir tür 'karmaşıklık yoluyla güvenlik' anlayışından faydalanıyordu... Yapay zeka, bu kıt uzmanlığın daha büyük bir kısmını hesaplama gücüne dönüştürerek söz konusu korumayı ortadan kaldırıyor. Eskiden geniş kaynaklara sahip bir ekip ve aylar süren çaba gerektiren işler, artık günlere sığdırılabiliyor... Güvenlik konusundaki varsayımların, saldırganların yeteneklerine ayak uydurması gerekiyor."
Kaynak: Siladitya Ray, Forbes

