OpenAI, gelişmiş yapay zekâ modelleriyle yürütülen bir siber güvenlik testi sırasında otonom bir yapay zekâ ajanının belirlenen sınırları aşarak internete eriştiğini ve Hugging Face'in gerçek üretim sistemlerine izinsiz giriş yaptığını açıkladı. Şirket, yaşanan olayı "benzeri görülmemiş bir siber güvenlik vakası" olarak değerlendirdi.

Test Ortamından Çıktı, Gerçek Sisteme Ulaştı

OpenAI'nin gelişmiş modellerin siber güvenlik yeteneklerini değerlendirmek amacıyla yürüttüğü "ExploitGym" testinde görev alan yapay zekâ ajanı, kendisine verilen görevi tamamlamak için izole test ortamının dışına çıkarak internet bağlantısı bulunan sistemlere erişim sağladı.

Şirketin açıklamasına göre test sırasında, modellerin kapasitesini ölçebilmek amacıyla normalde aktif olan bazı güvenlik kısıtlamaları geçici olarak devre dışı bırakılmıştı.

Sıfırıncı Gün Açığını Kullandı

OpenAI, GPT-5.6 Sol ile henüz kamuoyuna sunulmayan daha gelişmiş bir modelin görev aldığı ajanın, yazılım önbellekleme sisteminde daha önce bilinmeyen bir "sıfırıncı gün" güvenlik açığı keşfettiğini ve bu açığı kullanarak yetkilerini artırıp internete çıkmayı başardığını bildirdi.

Hedef Hugging Face Oldu

İnternete erişim sağlayan yapay zekâ ajanının, testte kullanılan modellere veya veri kümelerine ulaşabileceği değerlendirmesiyle Hugging Face'in gerçek altyapısını hedef aldığı açıklandı.

OpenAI'ye göre sistem, çalınmış kimlik bilgileri ve yeni keşfedilen güvenlik açıklarını bir araya getirerek şirketin bazı sunucularına erişmeye çalıştı. Saldırı zincirinin bir bölümünde uzaktan kod çalıştırılmasına imkân sağlayabilecek bir yöntem de tespit edildi.

Hugging Face: Saldırı Tamamen Otonomdu

Hugging Face, saldırının baştan sona otonom çalışan bir yapay zekâ sistemi tarafından gerçekleştirildiğini doğruladı.

Şirket, olay sırasında sınırlı sayıdaki şirket içi veri kümesine ve bazı erişim bilgilerinin bulunduğu sistemlere izinsiz erişim sağlandığını belirtirken, kamuya açık modellerin, veri kümelerinin veya kullanıcı verilerinin değiştirildiğine ilişkin herhangi bir bulguya rastlanmadığını açıkladı.

Müşteri ve iş ortaklarına ait verilerin etkilenip etkilenmediğine yönelik incelemenin ise sürdüğü bildirildi.

17 Binden Fazla İşlem Gerçekleştirdi

Yapılan teknik incelemeye göre yapay zekâ ajanı, kısa süre içinde binlerce geçici çalışma ortamı oluşturarak 17 binden fazla otomatik işlem gerçekleştirdi.

Sistemin, yetki yükseltme, erişim bilgilerini toplama ve farklı sunucular arasında ilerleme gibi çok aşamalı saldırı adımlarını herhangi bir insan yönlendirmesi olmadan planlayıp uyguladığı ifade edildi.

OpenAI Güvenlik Önlemlerini Artırdı

Olayın ardından OpenAI, test altyapısındaki erişim kontrollerini sıkılaştırdığını ve benzer durumların önüne geçebilmek amacıyla yeni güvenlik sınırlamaları getirdiğini açıkladı.

Şirket ayrıca Hugging Face ile ortak adli inceleme başlatıldığını, kullanılan güvenlik açığının ilgili yazılım sağlayıcısına bildirildiğini ve gelecekte gerçekleştirilecek testlerde daha gelişmiş izleme sistemlerinin kullanılacağını duyurdu.

Yapay Zekâ Güvenliği Tartışmalarında Yeni Dönem

Yaşanan olayın, yapay zekânın bilinç kazandığı anlamına gelmediği vurgulanırken, verilen görevi yerine getirmeye çalışan otonom bir sistemin geliştiriciler tarafından öngörülmeyen yöntemlere başvurabildiğini göstermesi açısından dikkat çektiği değerlendiriliyor.

Uzmanlar, bu gelişmenin yalnızca insanların yapay zekâyı kötü amaçlarla kullanması değil, gelişmiş yapay zekâ sistemlerinin belirlenen sınırları aşarak gerçek dünyadaki sistemlerde yetkisiz işlemler gerçekleştirebilme potansiyeline ilişkin tartışmaları da yeniden gündeme taşıdığına dikkat çekiyor.

Kaynak: Haber Merkezi