🔍
SON DAKİKA iOS 27'de Apple Intelligence depolama ihtiyacı neredeyse ikiye katlandı Zack Snyder, Escape from New York Yeniden Çevrimi İçin İlk Detayları Verdi Lenovo Yoga Slim 7X: 1.000 dolara alınabilecek en iyi dizüstü bilgisayar Apple'dan iPhone 18 Pro ve Yeni Apple Watch Aksesuarları: Fiyatlar ve Modeller Game Boy Kaseti Kadar Küçük Yeni El Konsolu: FPGB Mini Apple'ın Yeni Ürünleri Raflarda: iPhone 18 Pro, AirPods 5 ve Daha Fazlası SON DAKİKA iOS 27'de Apple Intelligence depolama ihtiyacı neredeyse ikiye katlandı Zack Snyder, Escape from New York Yeniden Çevrimi İçin İlk Detayları Verdi Lenovo Yoga Slim 7X: 1.000 dolara alınabilecek en iyi dizüstü bilgisayar Apple'dan iPhone 18 Pro ve Yeni Apple Watch Aksesuarları: Fiyatlar ve Modeller Game Boy Kaseti Kadar Küçük Yeni El Konsolu: FPGB Mini Apple'ın Yeni Ürünleri Raflarda: iPhone 18 Pro, AirPods 5 ve Daha Fazlası
🤖 Yapay Zeka

OpenAI'nin kapıları kırıldı: Beyaz şapkalı hackerlar Claude ile iç kod tabanına sızdı

Hackron AI ekibi, OpenAI'nin forum altyapısındaki iki kritik açığı zincirleyerek şirketin iç kod tabanına ve çalışan hesaplarına erişti. Ödül: 6.500 dolar.

OpenAI'nin kapıları kırıldı: Beyaz şapkalı hackerlar Claude ile iç kod tabanına sızdı

72 saatten kısa sürede içeriye sızma

Siber güvenlik dünyası, geçtiğimiz günlerde oldukça dikkat çekici bir olaya tanıklık etti. Güvenlik girişimi Hackron AI bünyesindeki beyaz şapkalı hackerlar, 25 Temmuz'da OpenAI'nin iç sistemlerine sızdıklarını duyurdu. Ekip, 18 Eylül'de X üzerinden yaptığı paylaşımda, sızma sürecinin 72 saatten kısa sürdüğünü ve iki farklı güvenlik açığını zincirleyerek şirketin ChatGPT ile Codex hesaplarına erişim sağladıklarını belirtti.

Hackerlar, iddialarını kanıtlamak için OpenAI'nin özel deposuna "zararsız" bir pull request (PR) gönderdi. Bu, klasik bir "güvenlik kanıtı" yöntemi: sisteme gerçekten girildiğini, zarar vermeden göstermek. OpenAI, bildirimin ardından açığı 14 saat içinde kapattı ve araştırmacılara 6.500 dolar (yaklaşık 315.000 TL) ödül ödedi.

OpenAI'nin kapıları kırıldı: Beyaz şapkalı hackerlar Claude ile iç kod tabanına sızdı

Zincirin halkaları: HEIF'ten iç kod tabanına

Saldırının izlediği yol, adeta bir dedektif hikâyesi gibi. Her şey, OpenAI'nin topluluk forumunu çalıştıran üçüncü taraf platform Discourse'taki bir yapılandırma hatasıyla başladı. Araştırmacılar, foruma profil fotoğrafı olarak kötü niyetli bir HEIF (High Efficiency Image File) görseli yükledi. Sunucu tarafındaki Discourse yazılımı, güncelliğini yitirmiş bir libheif paketiyle bu görseli işlemeye çalışınca bellek taşması (heap overflow) tetiklendi.

Bu bellek hatası, uzaktan kod yürütme (RCE) açığına dönüştürüldü. Forumun yerel sunucu ortamına erişen ekip, oturum yönetimi verilerini ele geçirdi ve burada ikinci kritik sorunu fark etti: OpenAI'nin tek oturum açma (SSO) sistemindeki bir kusur, forum oturumlarını diğer OpenAI servislerinden yeterince izole etmiyordu. Ele geçirilen oturum jetonlarıyla bir OpenAI çalışanı taklit edildi ve kurumsal sistemlere sızıldı.

OpenAI'nin kapıları kırıldı: Beyaz şapkalı hackerlar Claude ile iç kod tabanına sızdı

Hedefte sadece ChatGPT yoktu

Ele geçirilen çalışan hesabı, OpenAI'nin kurumsal ekosistemine doğrudan bağlıydı: GitHub, Slack ve e-posta hesapları. Hackerlar bu sayede şirketin devasa özel kod tabanına erişti ve bir iç PR açarak sızmanın kanıtını bıraktı. Olayın en çarpıcı yanı ise saldırının kendisinde yapay zekânın kullanılması. Ekip, sömürü zincirini Anthropic'in Claude Opus 5 modeliyle inşa etti; Opus 4.8 ile yapılan denemeler başarısız olmuştu. Foruma yüklenen ham sunucu verileri modele beslenerek açık için sömürü kodu yazması istendi.

Bu olay, yapay zekânın siber saldırılarda hem savunma hem de saldırı tarafında nasıl kullanılabileceğini bir kez daha gözler önüne seriyor. Öte yandan OpenAI'nin hızlı yanıtı ve cömert ödülü, bug bounty programlarının ne kadar kritik olduğunu hatırlatıyor. Zira bu tür açıklar, kötü niyetli kişilerin eline geçmeden önce tespit edilip kapatıldığında, kullanıcıların verileri güvende kalıyor.

💬 Yorumlar (0)

Yorumlar, yazan kullanıcıların kendi görüşleridir. Hukuka aykırı içerik bildirimi: admin@alttabzone.com

Henüz yorum yok — ilk yorumu sen yaz!