Etik hackerlar OpenAI sistemlerine 72 saatte sızdı: İki kritik açık tespit edildi

Siber güvenlik şirketi Hacktron'da görev yapan “etik hackerlar”, OpenAI sistemlerinde iki kritik güvenlik açığı tespit ederek şirketin bazı iç ağlarına yalnızca 72 saat içinde erişim sağlamayı başardı.

Güvenlik araştırmacıları, yaptıkları çalışma sırasında OpenAI çalışanlarına ait bazı ChatGPT hesaplarına erişti. Bu erişim sayesinde şirketin kaynak kodu ve bağlantılı bazı verilere ulaşılabildiği belirtildi.

“Etik hacker” olarak adlandırılan siber güvenlik uzmanları, şirketlerin sistemlerindeki güvenlik açıklarını tespit etmek ve kötü niyetli saldırganların bu açıkları kullanmasını önlemek amacıyla kontrollü saldırılar gerçekleştiriyor.

SALDIRIDA YAPAY ZEKA KULLANILDI

Hacktron'un dikkat çektiği en önemli noktalardan biri ise saldırı sürecinde yapay zekâdan yararlanılması oldu.

Araştırmacılar, OpenAI sistemlerine yönelik çalışmalarında Anthropic tarafından geliştirilen Claude adlı yapay zekâ asistanını kullandı. Hacktron, yapay zekânın siber güvenlik operasyonlarının gerçekleştirilme biçimini değiştirdiğini belirterek, daha önce ciddi zaman, uzmanlık ve kaynak gerektiren bazı işlemlerin artık çok daha küçük ekipler tarafından gerçekleştirilebildiğine dikkat çekti.

Bu durum, yapay zekâ sistemlerinin yalnızca savunma amacıyla değil, güvenlik açıklarının bulunması ve karmaşık siber operasyonların hızlandırılması için de kullanılabileceğini gösteriyor.

AÇIKLAR OPENAI’YE BİLDİRİLDİ

Hacktron, tespit ettiği güvenlik açıklarını OpenAI'ye hemen bildirdi ve açıkların giderilmesi sürecine katkıda bulundu.

Şirket, yürüttüğü çalışma ve güvenlik açıklarının tespit edilmesi karşılığında 6.500 dolar ödeme aldı. Bu miktar yaklaşık 5.700 euroya denk geliyor.

Olayın dikkat çekici tarafı, saldırının OpenAI'nin güvenlik sistemlerinin tamamen kontrol dışına çıktığı bir siber saldırıdan ziyade, yetkilendirilmiş bir güvenlik testi olması. Bununla birlikte, araştırmacıların yapay zekâ desteğiyle şirketin iç sistemlerine bu kadar kısa sürede ulaşabilmesi, yapay zekâ çağında siber güvenlik risklerinin giderek daha karmaşık hale geldiğine ilişkin tartışmaları yeniden gündeme getiriyor.