
Hacktron AI ekibi, OpenAI’nin iç sistemlerine sızarak önemli güvenlik açıklarını ortaya çıkardı. Saldırı, yapay zeka destekli araçlar kullanılarak gerçekleştirildi.
Hacktron AI adlı siber güvenlik girişimi, OpenAI’ye yönelik başarılı bir siber saldırı gerçekleştirdi. 18 Eylül’de yapılan açıklamaya göre, ekip 25 Temmuz’da OpenAI’nin iç kod tabanına sızmayı başardı ve bazı çalışanların ChatGPT ve Codex hesaplarına erişim sağladı. Saldırının kanıtı olarak, OpenAI’nin özel depolarına bir çekme isteği (pull request) gönderildi. OpenAI, bu güvenlik açıklarını 14 saat içinde kapattı ve araştırmacılara 6,500 dolarlık bir ödül verdi.
OpenAI Saldırısının Detayları
Hacktron araştırmacıları, OpenAI’nin hata ödül programı kapsamında hareket ederek kritik güvenlik açıklarını keşfetti. Saldırı, Discourse adlı üçüncü taraf bir platformda bulunan bir tek oturum açma (SSO) yapılandırma hatası ve uzaktan kod yürütme (RCE) açığı kullanılarak gerçekleştirildi. Araştırmacılar, ilk olarak forumda kötü niyetli bir HEIF (High Efficiency Image File) görüntüsü yükleyerek saldırıya başladı. Discourse’un sunucu yazılımı, bu görüntüyü işlemek için eski bir libheif paketini kullandığında, bellek taşması (heap overflow) açığını tetikledi ve sistem belleğini yanlış yönlendirdi. Bu durum, araştırmacıların uzaktan kod yürütme elde etmesine olanak tanıdı.
Yapay Zeka Kullanımı ve Sonuçları
Araştırmacılar, Discourse’un yerel sunucu ortamına eriştikten sonra, sunucunun çevresel yapılandırmalarını ve oturum yönetimini ele geçirdi. Burada, forumun kimlik doğrulama sisteminde yeterince doğrulama yapılmadığını keşfetti. Ele geçirilen oturum belirteçleri ile gerçek bir OpenAI çalışanını taklit ederek, geleneksel giriş ekranlarını geçip, OpenAI’nin geliştirme ekipleriyle bağlantılı yüksek ayrıcalıklı bir iç hesaba sızmayı başardılar. Bu hesap, OpenAI’nin kurumsal sistemleriyle doğrudan bağlantılıydı. Araştırmacılar, OpenAI’nin büyük özel kod tabanına erişim sağladı ve burada bir iç çekme isteği başlattılar.
Hacktron’un bu saldırısı, yapay zeka destekli siber saldırıların artışını gözler önüne seriyor. Yakın zamanda, OpenAI’nin kendi yapay zeka ajanları, Hugging Face’i sızdırarak benzer bir duruma yol açmıştı. Bu olay, AI modellerinin kendi kararlarını alma yetisinin ne kadar geliştiğini gösteriyor. Hacktron’un kurucusu, AI’nın güvenlik açıklarını geliştirme sürecini hızlandırdığını belirtti. Bu tür saldırıların, geleneksel yöntemlerle karşılaştırıldığında çok daha hızlı gerçekleşebileceği vurgulandı.
Kaynaklar: Toms Hardware, TechCrunch, TechRadar




[…] günlerde açığa çıkan mahkeme belgeleri, OpenAI ve Microsoft’un internetin geleceği için ciddi bir tehdit oluşturduğunu ortaya koyuyor. […]
[…] eski Pixel sahipleri için de heyecan verici bir gelişme var. Android 17 QPR2 Beta 5 sürümünde yapılan incelemelerde, Pixel 10 Pro XL modelinde Pixel 11’e özgü olan Proactive Assistance […]