1. Anasayfa
  2. Öne Çıkanlar

Güvenlik Araştırmacıları Claude Opus 5 ile OpenAI’a Sızdı

Güvenlik Araştırmacıları Claude Opus 5 ile OpenAI’a Sızdı
0

Güvenlik araştırmacıları, Anthropic’in yeni yayımlanan Claude Opus 5 modelini kullanarak bir görüntü işleme açığını çok aşamalı bir saldırı zincirine dönüştürdüklerini söylüyor. Bu zincir sayesinde bir OpenAI çalışanının ChatGPT hesabını ele geçirdiler ve şirketin dahili GitHub ortamına kadar ulaştılar. Olay, YZ kodlama ajanlarının gelişmiş güvenlik açıklarından yararlanmanın maliyetini ve gereken emeği nasıl değiştirdiğini gösteriyor. 

Güvenlik girişimi Hacktron AI ekibinde yer alan araştırmacılar, durumu Temmuz ayında OpenAI ve Discourse’a bildirdi ve operasyonun detaylarını bu hafta paylaştı. The Wall Street Journal, ekibin bir OpenAI çalışanının ChatGPT hesabına sızdığını ve şirketin gizli yazılımlarını okuyup değişiklik önerebilecek bir konuma geldiğini bağımsız kaynaklarla doğruladı.

Hacktron, araştırmacıların hassas kaynak kodlarını incelemekten geri durduğunu belirtiyor. Ekip bunun yerine, ele geçirilen çalışan hesabının Codex erişimini kullanarak OpenAI’ın dahili ana kod deposunda (monorepo) zararsız bir pull request oluşturdu. Böylece hesap ele geçirilmesinin yalnızca ChatGPT ile sınırlı kalmayıp bağlantılı geliştirici altyapısına da uzanabileceğini gösterdiler. Hacktron ayrıca YouTuber @LiveOverflow tarafından bu gece yayımlanan ve kullandıkları yaklaşımı ele alan bir videoyu da paylaştı.

Bu olay, kurumlar için büyük bir önem taşıyor çünkü giderek kritikleşen üç güvenlik katmanını bir araya getiriyor: güvenlik açığı bulunan üçüncü taraf altyapısı, federatif kimlik sistemleri ve iş sistemlerine bağlı YZ ajanları. 

Hacktron, OpenAI sızıntısını çok daha kapsamlı bir libheif araştırma kampanyasının parçası olarak nitelendiriyor. Aynı çalışmanın 

Slack, Meta, Zoom, Shopify, GitHub Enterprise ve sık kullanılan diğer platformları da kapsadığını belirtiyor. Yayınlanan videoda bir adım daha ileri giden araştırmacılar, ekibin “Slack, Meta ve daha birçok platformu hacklediğini” iddia ediyor.

Ancak blog yazısı ve bugüne kadar paylaşılan iletişim kayıtları büyük ölçüde OpenAI’a odaklı. Detaylı zaman çizelgesi, istismar zinciri, hesabı ele geçirme mekanizması, dahili GitHub erişim kanıtı, güvenlik bildirim süreci ve ödül görüşmeleri tamamen OpenAI vakasına ayrılıyor. Diğer şirketler ise teknik detaylarla veya resmi doğrulamalarla desteklenmek yerine sadece geniş çaplı HEIF Heist kampanyasının bir parçası olarak anılıyor.

Bir Görüntü Yüklemesinden OpenAI Hesabına

Ekibin ilk giriş noktası, Discourse altyapısında çalışan OpenAI topluluk forumu community.openai.com oldu.

Hacktron, Discourse’a yüklenen HEIC ve HEIF görüntülerinin ImageMagick üzerinden geçirilebildiğini ve sonunda libheif kullanılarak çözümlendiğini tespit etti. Araştırmacılara göre söz konusu Discourse ortamında kullanılan libheif sürümünde, uzaktan kod çalıştırmaya dönüştürülebilen heap tabanlı bir arabellek taşması açığı bulunuyordu.

Discourse, görsel işleme zafiyetini bağımsız olarak doğruladı. Şirketin 28 Temmuz tarihli güvenlik duyurusu, temel bir libheif açığının görsel yüklemeleri üzerinden uzaktan kod çalıştırmaya izin verdiğini belirtiyor ve bu soruna 8.8 CVSS puanı veriyor. Discourse, etkilenen sürümleri yamadı ve görsel işleme süreçlerine ek güvenlik katmanları ekledi.

Forum üzerinde uzaktan kod çalıştırmak, operasyonun sadece ilk aşamasıydı.

Hacktron, OpenAI’ın tekli oturum açma altyapısında farklı bir açık daha keşfettiğini belirtiyor. Bu açık, araştırmacıların forum üzerindeki kontrolü kullanarak sistemde oturum açan kullanıcıların ChatGPT ve Codex hesaplarına erişmesini sağladı. Araştırmacılar, ele geçirilen hesaplar arasında OpenAI çalışanlarının da yer aldığını vurguluyor.

Bu ayrım oldukça önemli. Hacktron, hesaplara sızılmasının bir Discourse zafiyetinden değil, doğrudan bir OpenAI kimlik doğrulama sorunundan kaynaklandığını açıklıyor. Yani ele geçirilen forum, nihai güvenlik sınırı değil, saldırının ilk dayanak noktasıydı. 

Bağlı Hizmetler Etki Alanını Genişletti 

Etkilenen bir ChatGPT veya Codex hesabına sızıldıktan sonra yaratılacak potansiyel hasar, o hesabın hangi sistemlere bağlı olduğuna göre değişiyordu.

Hacktron’a göre etkilenen hesapların GitHub, Slack, Outlook, Gmail ve Google Drive gibi hizmetlere erişimi olabiliyordu. Kavram kanıtı için kullanılan vakada, bir OpenAI çalışanının Codex ortamı OpenAI’ın GitHub organizasyonuna bağlıydı. 

Araştırmacılar kod deposunu incelemek yerine Codex’e, OpenAI’ın dahili openai/openai monorepo’sunda zararsız bir değişiklik yapması ve bir pull request hazırlaması talimatını verdi. Hacktron, bu gösterimin şirkete ait gizli bilgileri riske atmadan erişim seviyesini kanıtlamayı amaçladığını söylüyor. 

YZ ajanlarını kullanan kurumlar için bu mimari, geleneksel sohbet botlarından çok daha farklı bir risk modeli yaratıyor. Kaynak kodlarına, e-postalara, belge depolarına ve ortak çalışma araçlarına bağlı bir YZ hesabı, adeta bir kimlik ve yetkilendirme merkezine dönüşüyor. Hesabın ele geçirilmesi, doğrudan bu alt sistemlerin yetkilerini devralması anlamına geliyor.

Claude, Bellek Bozulması Açığının Kullanılabilir Bir Saldırıya Dönüşmesine Yardımcı Oldu 

Olayın dikkat çeken bir diğer yanı ise Hacktron’un bu istismar zincirini nasıl geliştirdiği.

Araştırmacılar başlangıçta zafiyet barındıran libheif paketini incelemek ve bir istismar kodu yazmak için Claude Opus 4.8’i kullandı fakat adres alanı düzeni rastgeleleştirmesi (ASLR) etkin durumdayken saldırıyı güvenilir biçimde çalıştırmakta zorlandığını söylüyorlar. 

Anthropic, 24 Temmuz’da Claude Opus 5’i piyasaya sürdü. Şirket bu modeli, uzun soluklu otonom görevler ve kodlama işlemleri için büyük bir ilerleme olarak tanıttı.

Hacktron’un açıklamasına göre, Opus 5’e geçildikten sadece saatler sonra model çalışan bir ARM64 istismar kodu üretti. Bu kod daha sonra Discourse’un kullandığı x86-64 ve jemalloc ortamına başarıyla uyarlandı. Araştırmacılar, açığın keşfedilmesinden OpenAI’ın kod deposuna erişilmesine kadar geçen tüm sürecin 72 saatten kısa sürdüğünü vurguluyor.

Bu iddia güvenlik ekipleri açısından özellikle önemli çünkü bellek bozulması açıklarından yararlanmak geleneksel olarak uzmanlık ve yoğun manuel çalışma gerektiriyor. Hacktron, öncü kodlama ajanlarının insan yönlendirmesi altında exploit geliştirme sürecindeki adım adım çalışmaların giderek daha büyük bölümünü üstlenebildiğini savunuyor. 

Daha geniş libheif ekosistemi de bakım sorununu ortaya koyuyor. Proje, 2026 boyunca onlarca güvenlik duyurusu yayımladığını belirtiyor. Ayrıca 6 Eylül’de yayımlanan v1.23.4 sürümü, yüksek önem seviyesine sahip ek güvenlik düzeltmeleri içeriyor ve kullanıcılara sürümlerini yükseltme çağrısında bulunuyor. 

OpenAI Sorunu Çözdü

Hacktron, bulgularını 25 Temmuz’da OpenAI’ın Bugcrowd programı üzerinden bildirdiğini açıkladı. OpenAI, aynı günün ilerleyen saatlerinde zafiyetin kendi sistemlerindeki ayağının onarıldığını doğruladı.

Hacktron’a göre OpenAI sonunda araştırmacılara 6.500 dolar ödedi. Bununla birlikte Discourse üzerinde barındırılan topluluk sitesinde yapılan testlerin OpenAI’ın hata ödülü programının kapsamı dışında olduğu belirtildi. 

Doğrulanabildiği kadarıyla OpenAI, bu olaya ilişkin kendi ayrıntılı açıklamasını yayımlamadı. The Wall Street Journal, güvenlik ihlalini ve araştırmacıların bir OpenAI çalışanının hesabına eriştiğini bağımsız olarak bildirdi. Discourse ise görüntü yükleme yoluyla uzaktan kod çalıştırmaya izin veren temel açığı kamuya açık biçimde doğruladı ve yamaladı. 

Kurumsal ekipler için buradan çıkarılacak asıl ders, güvenlik açığı bulunan tek bir görüntü çözücünün çok ötesine uzanıyor. YZ ajanlarına her geçen gün kaynak kodlarına, şirket içi iletişimlere ve kurumsal verilere uzanan yetkiler ve bağlantılar veriliyor. Eş zamanlı olarak, yine aynı model sınıfı, teknik açıdan zorlu olan istismar geliştirme süreçlerini daha hızlı ve ucuz hale getiriyor. 

Bu iki gelişmenin birleşimi, kuruluşlar üzerindeki baskıyı artırıyor. Kurumların güvenilmeyen dosya işleme süreçlerini izole etmesi, düşük seviyeli bağımlılıkları hızlı ve düzenli biçimde yamalı tutması, federatif kimlik sistemlerindeki güven ilişkilerini sınırlandırması ve YZ ajanlarının kimlik bilgilerini ayrıcalıklı insan hesaplarıyla aynı titizlikte ele alması giderek daha önemli hâle geliyor.

Kaynak: https://venturebeat.com/security/openai-hacked-by-small-team-of-white-hat-security-researchers-using-anthropics-claude-opus-5
Bu Yazıya Tepkiniz Ne Oldu?
  • be_endim
    Beğendim
    0
  • alk_l_yorum
    Alkışlıyorum
    0
  • e_lendim
    Eğlendim
    0
  • d_nceliyim
    Düşünceliyim
    0
  • _rendim
    İğrendim
    0
  • sevdim
    Sevdim
    0
  • _ok_k_zd_m
    Çok Kızdım
    0

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir