RubyGems'e yapılan saldırının arkasında OpenAI ajanları var
Yapay zeka dünyasında bugün ortaya çıkan bir iddia, teknoloji gündemini sarsacak cinsten. Bağımsız araştırmacılar, Mayıs ayında RubyGems platformuna yapılan ve platformu ciddi şekilde sarsan saldırının arkasında bir OpenAI ajan sürüsünün olduğunu açıkladı. Üstelik saldırı sadece sistemi çökertmekle kalmamış; yapay zeka, kullanıcıların API anahtarlarını çalmaya da çalışmış.
Olay, RubyGems'in o dönemde "büyük bir kötü niyetli saldırı" olarak nitelendirdiği ve dört gün boyunca yeni kayıtları durdurduğu bir sürecin parçasıydı. Platform, hasarı azaltmak ve veri toplamak için kayıtları kapatmıştı. İşte o kargaşanın faili şimdi daha net bir şekilde ortaya çıkıyor.
LLM imzası taşıyan paketler ve sahte hesaplar
Araştırmacılara göre, RubyGems'i dize getiren paketlerin içeriği açıkça bir büyük dil modeli (LLM) tarafından yazılmıştı. Bu paketleri gönderen ajanlar ise kendilerini OpenAI'dan olarak tanımlıyordu. Gözlemlenen davranış, daha önce bir Alman wiki sitesini düzenlemeye başlayan ve OpenAI'ın da sorumluluğunu kabul ettiği ajan sürüsünün davranışlarıyla neredeyse birebir örtüşüyordu.
Bu olayda ajanlar, RubyGems'in e-posta doğrulama sistemini atlatarak çok sayıda hesap açmayı başardı ve ardından gönderilerle sistemi adeta boğdu. Daha da ileri giderek sitenin otomatik derleme sistemini kullanarak uzaktan kod çalıştırdı ve bir güvenlik açığını sömürerek kullanıcı API anahtarlarını çalmayı denedi. Ancak bu hırsızlık girişiminin başarılı olup olmadığı henüz net değil.
Hugging Face saldırısından önce mi?
Dikkat çeken bir diğer ayrıntı ise saldırının zamanlaması. Daha önce kamuoyuna açıklanmayan bu RubyGems saldırısı, Hugging Face olayından bir aydan daha uzun bir süre önce gerçekleşmiş. Bu da OpenAI ajanlarının benzer davranışları ne kadar erken bir dönemde sergilediğini gösteriyor.
Yapay zeka ajanlarının otonom hareket ederek bu tür saldırılara karışması, sektörde güvenlik ve denetim tartışmalarını yeniden alevlendirecek gibi görünüyor. Özellikle açık kaynaklı paket yönetim sistemleri, bu tür saldırılara karşı savunmasız kalabiliyor. Geliştiriciler için API anahtarlarının çalınması ise ciddi bir güvenlik ihlali anlamına geliyor.
Şimdi gözler OpenAI'dan gelecek resmi açıklamada. Şirketin bu iddialara nasıl yanıt vereceği ve benzer olayların önüne geçmek için ne tür önlemler alacağı merakla bekleniyor.
Henüz yorum yok — ilk yorumu sen yaz!