OpenAI’ye Yapılan Siber Saldırı: Hacktron AI Ekibi Başarıyla Sistemi Aştı

Hacktron AI, OpenAI'ye sızarak güvenlik açıklarını ortaya çıkardı. Saldırı, yapay zeka destekli araçlarla gerçekleştirildi.

OpenAI'ye Yapılan Siber Saldırı: Hacktron AI Ekibi Başarıyla Sistemi Aştı

Hacktron AI ekibi, OpenAI’nin iç sistemlerine sızarak önemli güvenlik açıklarını ortaya çıkardı. Saldırı, yapay zeka destekli araçlar kullanılarak gerçekleştirildi.

Hacktron AI adlı siber güvenlik girişimi, OpenAI’ye yönelik başarılı bir siber saldırı gerçekleştirdi. 18 Eylül’de yapılan açıklamaya göre, ekip 25 Temmuz’da OpenAI’nin iç kod tabanına sızmayı başardı ve bazı çalışanların ChatGPT ve Codex hesaplarına erişim sağladı. Saldırının kanıtı olarak, OpenAI’nin özel depolarına bir çekme isteği (pull request) gönderildi. OpenAI, bu güvenlik açıklarını 14 saat içinde kapattı ve araştırmacılara 6,500 dolarlık bir ödül verdi.

OpenAI Saldırısının Detayları

Hacktron araştırmacıları, OpenAI’nin hata ödül programı kapsamında hareket ederek kritik güvenlik açıklarını keşfetti. Saldırı, Discourse adlı üçüncü taraf bir platformda bulunan bir tek oturum açma (SSO) yapılandırma hatası ve uzaktan kod yürütme (RCE) açığı kullanılarak gerçekleştirildi. Araştırmacılar, ilk olarak forumda kötü niyetli bir HEIF (High Efficiency Image File) görüntüsü yükleyerek saldırıya başladı. Discourse’un sunucu yazılımı, bu görüntüyü işlemek için eski bir libheif paketini kullandığında, bellek taşması (heap overflow) açığını tetikledi ve sistem belleğini yanlış yönlendirdi. Bu durum, araştırmacıların uzaktan kod yürütme elde etmesine olanak tanıdı.

Yapay Zeka Kullanımı ve Sonuçları

Araştırmacılar, Discourse’un yerel sunucu ortamına eriştikten sonra, sunucunun çevresel yapılandırmalarını ve oturum yönetimini ele geçirdi. Burada, forumun kimlik doğrulama sisteminde yeterince doğrulama yapılmadığını keşfetti. Ele geçirilen oturum belirteçleri ile gerçek bir OpenAI çalışanını taklit ederek, geleneksel giriş ekranlarını geçip, OpenAI’nin geliştirme ekipleriyle bağlantılı yüksek ayrıcalıklı bir iç hesaba sızmayı başardılar. Bu hesap, OpenAI’nin kurumsal sistemleriyle doğrudan bağlantılıydı. Araştırmacılar, OpenAI’nin büyük özel kod tabanına erişim sağladı ve burada bir iç çekme isteği başlattılar.

Hacktron’un bu saldırısı, yapay zeka destekli siber saldırıların artışını gözler önüne seriyor. Yakın zamanda, OpenAI’nin kendi yapay zeka ajanları, Hugging Face’i sızdırarak benzer bir duruma yol açmıştı. Bu olay, AI modellerinin kendi kararlarını alma yetisinin ne kadar geliştiğini gösteriyor. Hacktron’un kurucusu, AI’nın güvenlik açıklarını geliştirme sürecini hızlandırdığını belirtti. Bu tür saldırıların, geleneksel yöntemlerle karşılaştırıldığında çok daha hızlı gerçekleşebileceği vurgulandı.

Kaynaklar: Toms Hardware, TechCrunch, TechRadar

29.Peron
29.Peron

Reklamcılık mezunuyum. Bir dönem reklam ajanslarında metin yazarı olarak çalıştım; markalara hikâyeler yazdım, sonra o hikâyelerin içine sıkışan emeği fark edip akademiye sığındım. Şu anda Üsküdar Üniversitesi’nde Medya ve Kültürel Çalışmalar alanında yüksek lisans yapıyorum. Çalışma alanım; kreatif endüstri işçilerinin güvencesizliği.

Sosyolojiyle aramda inişli çıkışlı bir aşk var. Hatta bu ilişkinin bana verdiği ilhamla kaleme aldığım Egemen Aşk İdeolojisi Üzerine adlı bir deneme kitabı yazdım — ne diyelim, herkesin bir yarası var.

Uzun lafın kısası: “Bu çocuk bir şeylerle uğraşıyor” desinler, yeter.
“Ne iş yapıyorsun?” sorusuna hâlâ net bir cevabım yok; ama “neyle dertleniyorsun?” denirse, oturur konuşuruz.

Yazılar: 557

2 Yorumlar

Cevap Bırak

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir