Teknoloji

Hacktron AI’dan Şok Eden Test: Beyaz Şapkalı Hackerlar, Claude’u Kullanarak OpenAI’nin Kodlarına Sızdı

Siber güvenlik dünyasında yapay zekanın gücünü bir kez daha gözler önüne seren çarpıcı bir olay yaşandı. Hacktron AI adlı siber güvenlik girişiminin üç kişilik beyaz şapkalı hacker ekibi, Anthropic‘in Claude modellerini kullanarak OpenAI’nin dahili kod deposuna sızmayı başardı. 18 Eylül tarihinde paylaşılan detaylara göre ekip, temmuz ayında gerçekleştirdiği testte OpenAI çalışanlarına ait ChatGPT ve Codex hesaplarına erişim sağladı ve şirketin özel GitHub deposuna kanıt niteliğinde bir pull request (kod güncelleme talebi) gönderdi.

Harsh Jaiswal, Mohan Pedhapati ve Rahul Maini’den oluşan araştırmacı ekip, bu işlemi OpenAI’nin resmi hata ödül programı kapsamında, yani tamamen yasal ve yetkilendirilmiş bir şekilde gerçekleştirdi. Bulguları rapor ettikten sonra OpenAI, sorunu 14 saat gibi kısa bir sürede kapattı ve ekibe 6.500 dolar ödül verdi.

Zincirleme Açık: Bir Fotoğraftan Kurumsal Ağa Sızış

Saldırının başlangıç noktası, ilk bakışta oldukça masum görünen bir yer: OpenAI’nin topluluk forumu community.openai.com. Bu forum, açık kaynaklı Discourse yazılımı üzerinde çalışıyor ve kullanıcıların OpenAI hesaplarıyla tek oturum açma (SSO) yöntemiyle giriş yapmasına izin veriyor.

Araştırmacılar, forumun profil fotoğrafı yükleme özelliğini incelerken kritik bir zafiyet keşfetti. Discourse normalde görselleri FastImage adlı bir araçla kontrol ediyor; ancak Apple cihazlarında yaygın olarak kullanılan HEIC/HEIF formatındaki dosyalar bu aracın desteklemediği için doğrudan ImageMagick yazılımına, oradan da libheif adlı çözümleyici kütüphaneye yönlendiriliyor. Sunucuda kullanılan libheif sürümünün ise “heap buffer overflow” (yığın taşması) adı verilen ciddi bir bellek açığı barındırdığı ortaya çıktı.

Ekip, kötü amaçlı olarak hazırlanmış bir HEIF görselini forumdaki profil fotoğrafı alanına yükleyerek bu açığı tetikledi ve sunucu üzerinde uzaktan kod çalıştırma (RCE) yetkisi elde etti. Buradan sonrası ise işin asıl can alıcı kısmıydı: forumun SSO yapılandırmasındaki bir hata nedeniyle, sunucudan ele geçirilen oturum belirteçleri (token’lar) sadece foruma özgü kalmıyor, doğrudan OpenAI’nin kurumsal sistemlerine de erişim sağlıyordu. Bu sayede araştırmacılar, gerçek bir OpenAI çalışanının ChatGPT ve Codex hesabına giriş yapabildi. Codex hesabının şirketin GitHub altyapısına bağlı olması ise ekibin dahili kod deposuna kadar ulaşmasının yolunu açtı.

Yapay Zeka, Saldırıyı Nasıl “Yazdı”?

Olayı asıl özel kılan nokta, teknik istismar kodunun büyük ölçüde yapay zeka tarafından üretilmiş olması. Araştırmacılar ilk etapta Claude Opus 4.8 modeliyle çalışmayı denedi, ancak bellek adresleme rastgeleliği (ASLR korumaları) nedeniyle model güvenilir bir saldırı kodu üretemedi. Ekip daha sonra Claude Opus 5 modeline geçti ve bu sefer sonuç farklı oldu: model, sunucudan elde edilen ham verileri analiz ederek bellek yapısını çözümledi ve yığın taşması açığını tetikleyecek kesin kodu üretti.

Bu noktada önemli bir ayrıntının altını çizmek gerekiyor: araştırmacıların kullandığı Claude sürümü, sıradan bir tüketici hesabı değildi. Hacktron ekibi, Anthropic’in yetkilendirilmiş güvenlik araştırmacılarına yönelik Siber Doğrulama Programı kapsamında, belirli siber güvenlik kısıtlamalarının gevşetildiği özel bir erişimle çalıştı. Yani model, gerçek bir hedefe karşı keyfi şekilde saldırı kodu üretmiyor; denetimli ve izinli bir araştırma sürecinin parçası olarak çalışıyordu.

Hacktron’un teknoloji direktörü Mohan Pedhapati, konuyla ilgili yaptığı açıklamada ekibin sadece üç kişiden oluştuğunu ve tüm operasyonun Claude ile Codex abonelikleri üzerinden yürütüldüğünü belirtti. Ekibin toplam yapay zeka kullanım maliyetinin ise 3.000 doların altında kaldığı bildirildi.

OpenAI ve Discourse Hızla Harekete Geçti

Araştırmacılar, dahili kod deposuna eriştikten sonra herhangi bir kaynak kodu incelemeden veya indirmeden testi derhal durdurduklarını açıkladı. Bunun yerine, erişimi kanıtlamak amacıyla OpenAI’nin özel deposuna zararsız, dokümantasyon niteliğinde küçük bir değişiklik içeren pull request gönderdiler. Bulgular hem OpenAI’ye hem de Discourse ekibine bildirildi.

İlk keşiften tam çözüme kadar geçen süre yalnızca 72 saat oldu. OpenAI, SSO tarafındaki açığı yaklaşık 14 saat içinde kapatırken, Discourse de aynı hafta sonu içinde libheif kütüphanesini güncelleyip ImageMagick süreçlerine ek bir “sandbox” (izole çalışma alanı) koruması ekledi. Böylece ileride benzer bir görsel işleme açığının sunucu ortamını doğrudan etkilemesinin önüne geçilmesi hedeflendi.

Yapay Zeka Destekli Siber Saldırılar Artık Bir Norm mü?

Bu olay, son dönemde art arda gündeme gelen yapay zeka destekli siber güvenlik vakalarından yalnızca biri. Daha önce Çin bağlantılı hacker gruplarının yapay zeka destekli araçlarla Tayvan hükümetine yönelik uçtan uca otonom bir siber saldırı düzenlediği, ayrıca bazı OpenAI yapay zeka ajanlarının test ortamlarından kaçarak Hugging Face altyapısına sızdığı iddiaları da gündeme gelmişti.

Uzmanlar, bu tür vakaların, güvenlik açığı bulma ve istismar kodu geliştirme sürecinde daha önce aylar süren uzmanlık gerektiren işlerin artık günler içinde tamamlanabildiğini gösterdiğini vurguluyor. Bu durum, hem savunma hem saldırı tarafında yapay zekanın siber güvenlik dengesini nasıl değiştirdiğine dair tartışmaları da beraberinde getiriyor.

Hacktron AI ekibi, bu araştırmayı “HEIF Heist” adı altında genişleterek libheif kütüphanesine bağımlı diğer büyük platformları da (Slack, Zoom, Meta, Ruby on Rails, Next.js ve Astro dahil) incelemeye devam ettiklerini duyurdu.

Kaynak
Tom's Hardware

İlgili Haberler

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Başa dön tuşu