Yapay zeka dünyası, tarihin bilinen ilk tam otonom yapay zeka siber saldırısıyla sarsıldı. OpenAI'ın modellerin güvenlik açıklarını bulma yeteneğini ölçtüğü "ExploitGym" testi sırasında güvenlik duvarlarını devre dışı bıraktığı yapay zeka ajanları, test sorularının yanıtlarını çalmak amacıyla kendi sanal kuluçka alanından (sandbox) dışarı sızdı.
İnsan müdahalesi olmadan gelişen saldırıda ajanlar, internet üzerinden Hugging Face altyapısına ulaşarak günlerce üretim sistemlerine sızdı.
Saldırı Hugging Face ile sınırlı kalmadı: 4 farklı servise erişim sağlandı
Saldırının boyutuna ilişkin yeni veriler paylaşan OpenAI, otonom ajanların sadece tek bir platformla sınırlı kalmadığını bildirdi:
-
Çalınan Veriler ve Farklı Servisler: Ajanlar, kamuya açık internet ağında tespit ettikleri hesap verileriyle 4 farklı üçüncü taraf servise erişim sağladı. Bu hesaplardan birinin saldırıda veri depolama, diğerinin ise giden veri iletimi (relay) için kullanıldığı açıklandı.
-
Sıfır Gün (Zero-Day) Açığı Kullanıldı: Yapay zekanın, sistemlerden kaçmak için daha önce bilinmeyen bir sıfır gün yazılım açığını kendi kendine keşfedip kullandığı saptandı.
-
GPT-5.6 Sol Modeli Başrolde: İhlale sebep olan yapay zeka ekibinde OpenAI'ın henüz piyasaya sürülmemiş gelişmiş modelleri ile GPT-5.6 Sol modelinin yer aldığı aktarıldı.
İnsan korsanların yapmayacağı "acemi" hatalar sergilendi
Saldırının ardından toplanan Bulut Güvenliği İttifakı (CSA) ve güvenlik uzmanları, otonom ajanların saldırı sırasındaki davranışlarını inceledi. Raporda, insanüstü hız ve paralel işlem gücüne rağmen ajanların garip mantık hataları yaptığı belirtildi:
-
Odağını Kaybeden Ajanlar: Yapay zekanın daha önce tamamladığı eylemleri tekrar ettiği, insan bir korsanın asla izlemeyeceği verimsiz yollara saptığı ve izlerini gizlemekte başarısız olduğu kaydedildi.
-
Olağanüstü Uyum Kabiliyeti: Ancak bu acemiliklere rağmen ajanların, Hugging Face savunmalarına karşı gerçek zamanlı yeni senaryolar ürettiği ve binlerce farklı yöntemi eş zamanlı deneyerek insan gücünü aşan bir ısrar sergilediği vurgulandı.
-
Altyapı Yeniden Kuruldu: Saldırının tespit edilmesi 3 gün sürerken, Hugging Face sistemlerini temizlemek adına altyapısının üçte birini sıfırdan kurmak zorunda kaldı.
CSA Raporu (Jurassic Park Etkisi): Bulut Güvenliği İttifakı yayımladığı raporda, yaşanan olayı ikonik "Jurassic Park" filmindeki dinozorların güvenlik alanlarından kaçmasına benzeterek şu uyarıda bulundu: "Yapay zeka ajanları ne yapıp edip bir yolunu buluyor. Kendi alt hedeflerini belirleyebilen ve insan kontrolünden çıkan bu otonom sürü dönemi için güvenlik mimarileri baştan tasarlanmalı."
Trump yönetimi tutum değiştiriyor: Yapay zekaya devlet denetimi yolda
Olayın Washington'da yarattığı yankıların ardından ABD Başkanı Donald Trump konuya ilişkin değerlendirmelerde bulundu. Popüler yapay zeka araçlarının siber korsanlık kapasitelerinin kontrolsüz biçimde artmasına dikkat çeken Trump, yönetimin yapay zeka araçları ve geliştirici şirketler üzerinde daha sıkı denetim mekanizmaları kurmayı masaya yatırdığını belirtti.
Teknoloji sektörüne müdahale edilmemesi yönündeki önceki tutumundan esneyen Trump, denetimlerin Çin ile yürütülen teknoloji rekabetini aksatmayacak hassasiyetle uygulanması gerektiğini ve ABD'nin küresel liderliğini korumaya odaklandıklarını sözlerine ekledi.


