5143224342442347536 121

Dün OpenAI, bugün Anthropic… Yapay zekalar izolasyondan kaçtı!

Yapay zekâ güvenliği konusunda dünya genelinde yankı uyandıran gelişmelere bir yenisi daha eklendi

OpenAI’nin geçtiğimiz günlerde otonom bir yapay zekâ sisteminin test sırasında izole ortamdan çıkarak Hugging Face altyapısına yetkisiz erişim sağladığını açıklamasının ardından benzer bir itiraf bu kez Claude yapay zekasının kurucu şirketi Anthropic’ten geldi.

Şirket, Nisan 2026’dan bu yana yürütülen siber güvenlik testlerinde üç farklı yapay zekâ modelinin yanlış yapılandırılmış bir test ortamı nedeniyle gerçek internete eriştiğini ve üç ayrı şirkete ait sistemlere yetkisiz şekilde sızdığını doğruladı.

Anthropic’in açıkladığı bilgilere göre olaylara Claude Opus 4.7, Claude Mythos 5 ve henüz kamuoyuna duyurulmayan deneysel bir araştırma modeli karıştı. Şirket, bu sistemlerin normal kullanıcıların erişimine açık modeller olmadığını, yalnızca gelişmiş siber güvenlik testlerinde kullanılan araştırma modelleri olduğunu belirtti.

İnternet erişimleri bile yoktu

En dikkat çekici ayrıntılardan biri ise yapay zekâ modellerine test öncesinde internete erişimlerinin bulunmadığının söylenmiş olmasıydı. Ancak test ortağı Irregular’ın izolasyon sistemlerinde meydana gelen yapılandırma hatası nedeniyle modeller, farkında olmadan gerçek internet üzerinde işlem yapmaya başladı.

Yapay zekâlar karşılaştıkları gerçek şirket ağlarını ve sunucuları, test senaryosunun bir parçası zannederek görevlerini sürdürdü.

Anthropic’in yayımladığı teknik incelemeye göre modeller herhangi bir “süper hacker” yöntemi kullanmadı. Yetkisiz erişimler; zayıf parolalar, varsayılan kullanıcı hesapları ve yanlış yapılandırılmış güvenlik sistemlerinden yararlanılarak gerçekleştirildi.

Olayların en dikkat çekici örneklerinden birinde Claude Opus 4.7’nin gerçek üretim ortamına ait kimlik bilgilerine ulaştığı ve bir veritabanındaki bilgilere erişim sağladığı belirtildi. Claude Mythos 5 ise zararlı bir Python paketini PyPI deposuna yükledi. Yaklaşık bir saat boyunca yayında kalan bu paket, 15 gerçek sistem tarafından çalıştırıldı ve bazı güvenlik tarama araçlarına ait kimlik bilgilerinin açığa çıkmasına neden oldu.

Geçmişteki testler yeniden analiz edildi

Deneysel araştırma modeli ise yaklaşık 9 bin hedef sistemi taradıktan sonra bunlardan birine başarılı şekilde erişim sağladı. Anthropic, modelin daha sonra ortamın gerçek olabileceğini fark ederek faaliyetlerini durdurduğunu aktardı.

Şirket, söz konusu üç kuruluşun isimlerini güvenlik gerekçesiyle açıklamazken, iki şirketin saldırılardan haberdar olmadığını, olayın ancak daha sonra yapılan incelemeler sonucunda ortaya çıktığını bildirdi.

Anthropic, bu olayların ortaya çıkmasının ardından Nisan ayından bu yana gerçekleştirilen 141 binden fazla test kaydını yeniden analiz etti. İnceleme sonucunda benzer vakalar doğrulanınca internet erişimi bulunan tüm siber güvenlik testleri durduruldu, test altyapısı yeniden tasarlanmak üzere gözden geçirildi ve olayla ilgili kapsamlı teknik soruşturma başlatıldı.

ChatGPT’nin kurucu şirketinde benzer olay

Bu gelişme, geçtiğimiz hafta OpenAI’nin yaptığı dikkat çekici açıklamanın hemen ardından geldi. OpenAI de gelişmiş otonom yapay zekâ sistemlerinden birinin siber güvenlik değerlendirmesi sırasında izole test ortamından çıkarak gerçek internete ulaştığını ve Hugging Face altyapısına yetkisiz erişim gerçekleştirdiğini açıklamıştı.

Şirket, olayın güvenlik önlemlerinin test amacıyla gevşetildiği bir değerlendirme ortamında meydana geldiğini ve bunun da yapılandırma hatasından kaynaklandığını duyurmuştu.

Arka arkaya gelen bu iki olay, yapay zekâ şirketlerinin en gelişmiş modellerini test ederken kullandıkları güvenlik önlemlerini yeniden tartışmaya açtı. Uzmanlara göre yaşananlar, yapay zekâların kendi başlarına kontrolden çıkmasından ziyade, yanlış yapılandırılmış test ortamlarının ne kadar ciddi sonuçlar doğurabileceğini gösteriyor.

Bununla birlikte, gelişmiş yapay zekâ modellerinin temel güvenlik açıklarını tespit edip gerçek sistemlere sızabilecek seviyeye ulaşmış olması, gelecekte siber güvenlik alanında çok daha sıkı denetim ve izolasyon mekanizmalarının gerekeceğine işaret ediyor.

Kaynak: Mira Haber

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir