OpenAI'nin Güvenlik Açığı: Hacktron AI, Claude Kullanarak Sistem Erişimi Sağladı

Hacktron AI'ın siber güvenlik ekibi, Anthropic'in Claude modelini kullanarak OpenAI'ın tartışma forumundaki bir güvenlik açığını istismar etti. Araştırmacılar, OpenAI çalışanlarının hesaplarına ve şirketin iç kod deposuna erişim sağladı. Bu olay, yapay zeka şirketlerinin siber güvenlik tehditlerine karşı ne kadar savunmasız olabileceğini göstermektedir. Araştırmacılar, bulgularını OpenAI'a bildirerek 6.500 dolar ödül aldı ve açık kapatıldı.

Yayınlanma Tarihi : Google News
OpenAI'nin Güvenlik Açığı: Hacktron AI, Claude Kullanarak Sistem Erişimi Sağladı
Advert

OpenAI'nin Güvenlik Açığı: Hacktron AI, Claude Kullanarak Sistem Erişimi Sağladı

Yapay zeka şirketi OpenAI'ın kullandığı sistemde güvenlik açığını tespit eden bir siber güvenlik ekibinin, Anthropic'in Claude yazılımını kullanarak şirketin bazı dahili sistemlerine erişim sağladığı ortaya çıktı.

Olayın Başlangıcı

Büyük şirketlerin dijital altyapılarındaki güvenlik açıklarını keşfedip bildiren Hacktron AI şirketinin siber güvenlik ekibi, OpenAI tarafından kullanılan bir tartışma forumunda yazılım hatası keşfetti.

Saldırının Detayları

Kullanılan Araçlar

Araştırmacılar, Anthropic'in Claude modelini kullanarak OpenAI'nin kullandığı tartışma forumundaki bir güvenlik açığını istismar etti.

Erişim Sağlanan Sistemler

Araştırmacılar aşağıdaki sistemlere erişim sağladı:

  1. Kimlik Doğrulama Sistemleri: OpenAI çalışanlarının hesaplarına erişim
  2. Yazılım Deposu: OpenAI'ın GitHub hizmetine erişim
  3. İç Kod Deposu: Şirketin hassas kod depolarına erişim

Saldırının Sonucu

Araştırmacılar:

  • Bazı OpenAI çalışanlarının hesaplarına erişim sağladı
  • OpenAI'ın yazılım deposuna erişim sağladı
  • Şirketin iç kod deposuna "zararsız bir değişiklik" talebi gönderdi

Saldırının Adımları

1. Adım: Güvenlik Açığının Tespit Edilmesi

OpenAI'ın tartışma forumunun, bazı görsel dosyalarını işleme biçiminde bir hata tespit eden araştırmacılar, bu açığı keşfetti.

2. Adım: Claude'un Devreye Alınması

Araştırmacılar, nitelikli siber güvenlik uzmanlarının kullanımına sunulan özel bir Claude Opus 4.8 sürümüne erişerek bu modelden, söz konusu açığı istismar edecek kodu yazmasını istedi.

3. Adım: İlk Başarısızlık ve Yeni Sürüm

  • İlk başta Claude Opus 4.8 başarısız oldu
  • Anthropic aynı akşam Opus 5'i piyasaya sürdü
  • Ertesi gün Claude, açığı istismar etmenin bir yolunu buldu

4. Adım: Saldırı Kodunun Oluşturulması

Claude'un ürettiği saldırı kodu, araştırmacıların OpenAI'ın tartışma forumunu barındıran sunucuya erişmesini sağladı.

5. Adım: Kimlik Doğrulama Sistemlerine Erişim

Araştırmacılar, sunucuda kullanıcıların çevrim içi hizmetlere erişmesini sağlayan kimlik doğrulama sistemlerine eriştiler.

6. Adım: GitHub Hizmetine Erişim

Araştırmacılar, OpenAI'nin yazılım deposu olan "GitHub" hizmetine erişim sağlamak için de kullanılabilen kimlik doğrulama sistemlerini tespit etti.

7. Adım: Kanıt Sunma

Araştırmacılar, sadece bir çalışanın hesabından, hassas hiçbir koda dokunmadan, OpenAI'ın kendi iç kod deposuna "zararsız bir değişiklik" talebi göndererek erişim sağladıklarına dair kanıt sundu.

Siber Güvenlik Şirketi Hacktron AI

Teknoloji Direktörü: Mohan Pedhapati

Hacktron AI'ın teknoloji direktörü Mohan Pedhapati, saldırının kapsamı hakkında şunları söyledi:

"Biz sadece Claude ve Codex abonelikleri olan üç kişiyiz."

Pedhapati, Çinli aktörler kadar güçlü olduklarını sanmadıklarını belirtti.

Ekip Büyüklüğü

Saldırıyı gerçekleştiren ekip sadece 3 kişi ile oluşmaktadır.

Saldırının Sonuçları

OpenAI'ın Tepkisi

OpenAI, araştırma ekibine 6.500 dolar değerinde ödül verdi.

OpenAI'ın resmi açıklaması:

"Araştırmacılara bizimle iletişime geçerek bulgularını paylaştıkları için teşekkür ediyoruz. Topluluk forumundaki oturum açma tokenlarının yetkilerini sınırlandırdık ve etkilenen tokenları ve oturumları iptal ettik."

Güvenlik Açığının Kapatılması

OpenAI, Discourse şirketi ile birlikte güvenlik açığını giderdi.

Saldırının Güvenlik Anlamı

Araştırmacıların Bulgusu

Araştırmacılar, bu "kontrollü saldırının", devlet destekli ve siber alanda ileri düzey yetkinliğe sahip kişilerin bir ülkenin yapay zeka alanındaki gizli bilgilerine erişebileceğini gösterdiğini belirtti.

Tehdit Seviyesi

Bu saldırı, aşağıdaki tehditleri göstermektedir:

  1. Devlet Destekli Saldırılar: Ülke düzeyinde yapay zeka şirketlerine yönelik saldırılar
  2. Gizli Bilgilere Erişim: Yapay zeka alanındaki gizli bilgilerin çalınabilmesi
  3. Yapay Zeka Modelleri: Claude gibi gelişmiş yapay zeka modellerinin saldırılarda kullanılabilmesi

Anthropic'in Konumu

Anthropic'ten bir sözcü, gazetenin konuya ilişkin yorum talebini geri çevirdi.

Teknik Terimler

Token (Token)

Token, bir blokzincir üzerindeki dijital varlığı ifade ediyor. Bu bağlamda, OpenAI'ın tartışma forumundaki oturum açma tokenları, kullanıcıların kimlik doğrulamasını sağlayan dijital anahtarlardır.

Claude Opus 4.8 ve Opus 5

  • Claude Opus 4.8: Nitelikli siber güvenlik uzmanlarının kullanımına sunulan özel bir sürüm
  • Claude Opus 5: Anthropic tarafından piyasaya sürülen yeni sürüm

GitHub

OpenAI'ın yazılım deposu. Yazılımcıların kod paylaştığı ve işbirliği yaptığı platform.


Özet: OpenAI Güvenlik İhlali

Faktör Detay
Saldırı Yapan Hacktron AI (3 kişilik ekip)
Kullanılan Araç Claude (Anthropic)
Hedef OpenAI tartışma forumu
Erişim Sağlanan Kimlik doğrulama, GitHub, iç kod deposu
Ödül 6.500 dolar
Sonuç Açık kapatıldı, tokenlar iptal edildi
Tehdit Seviyesi Devlet destekli saldırılara benzer

Sonuç: Hacktron AI'ın siber güvenlik ekibi, Anthropic'in Claude modelini kullanarak OpenAI'ın tartışma forumundaki bir güvenlik açığını istismar etti. Araştırmacılar, OpenAI çalışanlarının hesaplarına ve şirketin iç kod deposuna erişim sağladı. Bu olay, yapay zeka şirketlerinin siber güvenlik tehditlerine karşı ne kadar savunmasız olabileceğini göstermektedir. Araştırmacılar, bulgularını OpenAI'a bildirerek 6.500 dolar ödül aldı ve açık kapatıldı.

 

begendim
0
Begendim
bayildim
0
Bayildim
komik
0
Komik
begenmedim
0
Begenmedim
uzgunum
0
Uzgunum
sinirlendim
0
Sinirlendim
Advert

Yorum Gönder

Yorumlar