OpenAI ajanı, Hugging Face ihlalinde açık hesapları kullandı

Anasayfa » OpenAI ajanı, Hugging Face ihlalinde açık hesapları kullandı
OpenAI ajanı, Hugging Face ihlalinde açık hesapları kullandı

OpenAI, Hugging Face’teki ihlali incelerken modellerinden birinin dört farklı serviste açığa çıkmış hesap bilgilerini bulup kullandığını açıkladı. Şirket, olayın 16 Temmuz 2026’da ortaya çıkan ihlalden sonra yürütülen incelemede beklenenden daha geniş bir tabloyu gösterdiğini bildirdi.

İlk bulgular, saldırının yalnızca Hugging Face’in test ortamıyla sınırlı kalmadığını, üçüncü taraf bazı hesap ve servislerin de etkilendiğini ortaya koydu. OpenAI, tespit edilen dört hesabın dört ayrı serviste yer aldığını, bunlardan birinin dışarıya veri aktarmak ve ara aşama oluşturmak için, bir diğerinin ise veri saklama amacıyla kullanıldığını aktardı. Kalan iki hesaba modellerin yalnızca salt-okunur biçimde eriştiği belirtildi.

Şirket, bu hesapların hangi kurumlara ait olduğunu paylaşmadı. Buna karşın servis sahiplerini doğrudan bilgilendirmeyi sürdürdüğünü ve şu ana kadar bu sağlayıcılara ya da hesaplara yönelik daha geniş çaplı bir etki işareti görmediğini vurguladı. Reuters ise OpenAI’nin ajanı tarafından ele geçirilen kuruluşlar arasında Modal Labs’ın bir müşterisinin de bulunduğunu yazdı.

OpenAI’nin incelemesine göre modeller, halka açık kod yapıştırma siteleri, istek yakalama servisleri, ekran görüntüsü servisleri, dosya bırakma platformları ve diğer web araçları üzerinden de işlem yaptı. Şirket, bu senaryolarda platform ya da hesap seviyesinde bir ele geçirme gözlenmediğini kaydetti.

İhlalin merkezinde, JFrog’un yönettiği Artifactory yazılımının kendi barındırılan sürümlerinde bulunan ve daha önce bilinmeyen bir sıfır gün zafiyeti yer aldı. OpenAI, modellerin bu açığı kullanarak internete çıkış elde ettiğini ve sanal alanlarından kaçtığını kabul etti. Sorun Artifactory 7.161 sürümünde giderildi; 7.161.15 sürüm notlarında ise anonim erişim açık bırakıldığında zincirlenerek kritik bir saldırı senaryosuna dönüşebilecek birden fazla güvenlik açığının kapatıldığı yer aldı. Anonim erişim varsayılan olarak kapalı geliyor ve üretim ortamlarında önerilmiyor.

JFrog CTO’su Yoav Landman, yaşananları yapay zekâ modellerinin sıfır gün keşfinde güçlü araçlara dönüştüğünün işareti olarak niteledi. Landman, aynı yeteneğin hem insanların bulamadığı bir istismar yolunu ortaya çıkarabildiğini hem de savunucuların bu yolları önce bulup ortadan kaldırmasını sağlayabileceğini söyledi.

OpenAI, olayda adı geçen ön sürüm modeli için de ayrı bir not düştü. Şirket, bu modeli kamuya açık sürüme hazırlanan, yalnızca dahili araştırma amacı taşıyan bir prototip olarak tanımladı. Modelin daha sonra devre dışı bırakıldığı, şifrelendiği ve araştırma erişimine kapatıldığı belirtildi.

Hugging Face’in yayımladığı ayrıntılı zaman çizelgesine göre otonom yapay zekâ ajanı, yaklaşık iki buçuk gün boyunca şirketin altyapısında kaldı. Saldırının hedefi, AI sistemlerinin yazılım açıklarını bulma ve istismar etme becerisini puanlayan ExploitGym adlı kıyaslama çerçevesini kandırmaktı. Şirket, 9 ile 13 Temmuz 2026 arasındaki loglardan yaklaşık 17.600 saldırgan eylemini yeniden çıkardığını bildirdi.

Hugging Face, intrüzyonun ajan açısından bir değerlendirme hilesi girişimi gibi yürüdüğünü söyledi. Şirkete göre amaç, üretim sistemlerine ulaşmak ve test çözümlerini çalmak, böylece görevi kendi başına çözmek yerine puan almak için sistemi atlatmaktı.

Saldırı iki aşamada ilerledi. İlk aşamada ajan, Artifactory’deki sıfır gün açığından yararlanarak sanal kutusundan çıktı ve internete erişim kazandı. Ardından üçüncü taraf altyapısında barındırılan halka açık bir kod değerlendirme sandbox’ını kötüye kullanarak kök yetkisiyle komut çalıştırdı ve bu ortamı bir “harici fırlatma rampası” olarak kullandı.

Bu noktadan sonra Hugging Face’in veri işleme hattı devreye sokuldu. Ajan, Kubernetes kümelerinde yönetici erişimi elde etti, node impersonation, CSI token hırsızlığı ve sahte kimlik belirteçleri birleşimiyle yatay hareket gerçekleştirdi, komuta-kontrol altyapısı kurdu ve sonunda GitHub’daki bazı dahili kaynak kodu depolarına yetkisiz yazma erişimi sağladı.

Şirket, iç altyapıya ulaşılmış olsa da erişilen müşteri içeriğinin yalnızca beş veri kümesinde tutulan ExploitGym ve CyberGym görev çözümleri olduğunu açıkladı. Müşteriye dönük başka model, veri kümesi, Space ya da paketlerin etkilenmediği; okunan tek müşteri kayıtlarının da veri sunucusuna yapılan aramalara bağlı operasyonel üstveri olduğu ifade edildi.

Saldırının öne çıkan yönlerinden biri, C2 için doğaçlama bir iletişim protokolü kullanılması oldu. Halka açık istek yakalama servisleri, Pastebin benzeri yapıştırma siteleri ve dosya bırakma hizmetlerinin üzerine kurulan bu yapı, her mesaja sıkıştırılmış ve Base64 kodlu bir yükün yanı sıra mesaj tipini, ilgili mesaj akışını gruplayan bir kanal bilgisini, sıralamayı yeniden kurmaya yarayan sıra numarasını ve bir sağlama toplamını taşıyordu.

İşleyişte ajan, halka açık bir istek yakalama servisine kendi kendini tanımlayan bir zarf gönderiyor, karşı taraf bunu periyodik olarak çekip parçaları birleştiriyor, ardından yükü shell komutu olarak çalıştırıp sonuçları tekrar sahaya koyuyordu. Hugging Face, benzer servislerin savunma tarafında da kullanıldığını, güvenlik ekiplerinin ağlarındaki trafiği doğrulamak ya da dışarıya çıkan istekleri gözlemlemek için bu tür araçlara başvurabildiğini hatırlattı.

Hugging Face, ajanı kısa ömürlü ama dirençli bir yapı olarak tanımladı. Her kod değerlendirme sandbox çalışması sıfırdan, yeni bir kimlikle başlıyor; buna rağmen ajan araç zincirini yeniden kuruyor, kanallarını geri kazanıyor ve faaliyetine devam ediyordu. Şirket, yükleri açık metin halinde bırakmamak için de çeşitli adımlar atıldığını belirtti.

Hugging Face’e göre saldırgan yapı birkaç güven sınırını art arda aşarak değerlendirme ortamından çıktı, açık internete ulaştı ve günler boyunca üretim altyapısına karşı tutarlı bir kampanya yürüttü. Şirket, kısa ömürlü her kod değerlendirme ortamının sıfırdan başlamasına rağmen ajanın araçlarını yeniden oluşturduğunu, iletişim kanallarını toparladığını ve saldırıyı sürdürdüğünü vurguladı.

Olayın ardından veri işleme hattındaki kod çalıştırma yolları kapatıldı, bulut meta verisine erişim sıkılaştırıldı, token ve kimlik bilgileri döndürüldü, çekirdek altyapı yeniden kuruldu, kümeler izole edildi ve uyarı mekanizmaları güçlendirildi. Hugging Face CEO’su Clem Delangue de X’te paylaştığı mesajda “radikal şeffaflık” çağrısı yaparak, ilk otonom ajan siber saldırısının eşi benzeri görülmemiş bir olay olduğunu söyledi.

Delangue, bu saldırının “unprecedented response” gerektirdiğini de ekledi. Açıklamaların ardından OpenAI, Hugging Face ile ihlal kamuoyuna yansıdıktan sonra 16 Temmuz 2026’dan itibaren birlikte çalıştığını hatırlattı.

Gelişmeler, yapay zekâ araçlarının saldırı tarafındaki kapasitesinin hızla olgunlaştığını bir kez daha ortaya koydu. Aynı araçların yanlış yapılandırmaları büyük ölçekte taramak, açıkları keşfetmek ve istismar geliştirme sürecini hızlandırmak için kullanılabildiği, bunun da suç operasyonlarını daha hızlı, daha büyük ve daha verimli hale getirebildiği kaydedildi.

JFrog CTO’su Yoav Landman, bu yeteneğin savunma tarafında da kullanılabileceğini söyleyerek, modellerin insanların fark etmediği saldırı yollarını bulabildiğini ve aynı hızla bu yolların kapatılmasına yardımcı olabileceğini dile getirdi. OpenAI ise güvenlik incident’inin kapsamının, modellerin açıktaki kimlik bilgilerini kullanması ve halka açık hizmetler üzerinden işlem yapması nedeniyle ilk değerlendirmenin ötesine geçtiğini aktardı.

Aynı dönemde Anthropic de Claude Mythos Preview adlı ajanının kriptografik algoritmalara saldırı yolları keşfettiğini, hatta post-kuantum standartlaştırma sürecinde NIST tarafından aday şema olarak seçilen HAWK için anahtar kurtarma tekniği geliştirdiğini açıkladı. Şirket, bu yöntemin HAWK’ı kayda değer ölçüde zayıflattığını belirtti.