Hacktron AI güvenlik araştırmacıları, Claude Opus 5 modelini kullanarak OpenAI forumundaki görüntü işleme açığını istismar etti ve bir çalışan hesabından şirketin dahili GitHub ortamına erişim sağladı.
Siber Güvenlik
Admin1 okunma

OpenAI Çalışan Hesabı ve GitHub Açığı: Yapay Zeka İstismarı

Hacktron AI güvenlik araştırmacıları, Claude Opus 5 modelini kullanarak OpenAI forumundaki görüntü işleme açığını istismar etti ve bir çalışan hesabından şirketin dahili GitHub ortamına erişim sağladı.

OpenAI Çalışan Hesabı ve GitHub Açığı: Yapay Zeka İstismarı

Haber detayı

Hacktron AI güvenlik araştırma ekibi, yakın zamanda yayınlanan yapay zeka kodlama araçlarını kullanarak OpenAI’nin altyapısında kritik bir güvenlik açığını istismar etti. Araştırmacılar, OpenAI’nin topluluk forumunda kullanılan görüntü işleme bileşenindeki açık üzerinden uzak kod yürütme elde etti, tek oturumla giriş (SSO) aksaklığını aşarak bir çalışan hesabındaki ChatGPT ve Codex erişimine ulaştı ve nihayetinde şirketin dahili GitHub geliştirme ortamına izni olmayan bir değişiklik önerisi hazırladı. Tüm süreç, keşiften erişime kadar yediirmi saatten kısa sürede tamamlandı.

Görüntü Dosyalarından Oturum Yükseltmeye​

Olayın ilk aşaması, OpenAI’nin community.openai.com adresinde barındırılan ve Discourse altyapısını kullanan topluluk forumunda başladı. Araştırmacılar, HEIC ve HEIF formatındaki görüntülerin foruma yüklenirken ImageMagick aracılığıyla işlendiğini ve nihayetinde libheif paketinin kullanıldığını tespit etti. Söz konusu libheif sürümünün, ilgili Discourse ortamında bulunan bir yığın arabellek taşması (heap buffer overflow) açığı içerdiği belirtildi. Bu açık, saldırganlar tarafından uzak kod yürütme (RCE) senaryosuna dönüştürülebilecek teknik bir zemin oluşturuyordu.
Discourse, görüntü işleme güvenliğini teyit ederek 28 Temmuz tarihli güvenlik uyarısında bu üst düzey libheif açığının uzak kod yürütmeye yol açtığını açıkladı ve soruna CVSS 8.8 skorunu atadı. Platform, etkilenen sürümleri güncelledi ve görüntü işleme süreçlerinin etrafına ek sandvich koruma katmanları ekledi. Ancak forumdaki uzaktan kod çalıştırma yetkisi, saldırı zincirinin sadece ilk basamağını oluşturuyordu.

Bağlantılı Sistemler ve Yapay Zeka Aracı Riski​

Araştırmacılar, forumdaki kontrolü başarıyla ele geçirdikten sonra OpenAI’nin tek oturumla giriş (single sign-on) uygulama mimarisindeki ayrı bir kusuru fark etti. Bu kimlik doğrulama zafiyeti sayesinde, forum ortamındaki müdahaleyi doğrudan hizmete erişimle birleştirmek mümkün hale geldi. Böylece, hizmet üzerinden kimlik doğrulaması yapan kullanıcıların ChatGPT ve Codex hesaplarına erişim sağlanabildi. Araştırma ekibi, söz konusu hesapların arasında OpenAI çalışanlarına ait oturumların da bulunduğunu belirtti.
Bu aşamanın önemi, yükseltmenin Discourse kaynaklı değil, OpenAI’nin kimlik yönetimi tarafında gerçekleşmesinde yatıyor. Kompromise uğrayan forum, nihai güvenlik sınırı olarak değil, yalnızca başlangıç üssü olarak konumlandırıldı. Bir hesaba dahil olduktan sonra potansiyel etki çapı, o hesabın hangi servislerle entegre olduğuna göre şekillendi. Hacktron, etkilenen hesapların GitHub, Slack, Outlook, Gmail ve Google Drive gibi platformlara erişim sağlayabileceğini kaydetti.
Kanıt kavramı çerçevesinde yapılan testte, bir OpenAI çalışanının Codex ortamının şirketin dahili GitHub organizasyonuna bağlı olduğu görüldü. Araştırmacılar, depolardaki hassas kaynak kodlarını incelemek yerine, çalışan hesabının Codex erişimini kullanarak şirketin dahili openai/openai monorepo’sunda zararsız bir çekme isteği (pull request) hazırladı. Amaç, hesap ihlalinin ChatGPT’nin ötesine geçerek bağlantılı geliştirici altyapısına sıçrayabildiğini kanıtlamak ve özel bilgiye erişimi en aza indirgemekti.

Claude Modellerinin İstismar Sürecindeki Rolü​

Olayın teknik açıdan dikkat çeken diğer yönü, istismar aracının nasıl geliştirildiğiyle ilgili. Araştırmacılar, libheif paketindeki açık üzerinde inceleme yapmak ve ilk istismar senaryosunu kurgulamak için Anthropic’in Claude Opus 4.8 modelini kullanmaya başladı. Ancak, adres uzayı düzeni rastgeleleştirme (ASLR) özelliğinin açık olması nedeniyle saldırının güvenilir hale getirilmesinde modelin zorlandığı belirtildi.
Anthropic, uzun süre çalışan ajanlar ve kodlama görevleri için önemli iyileştirmeler sunduğunu belirterek Claude Opus 5’i 24 Temmuz’da yayımladı. Hacktron, Opus 5’e geçiş yaptıklarının ardından modelin birkaç saat içinde çalışan bir ARM64 istismarı ürettiğini ve bu kodun daha sonra Discourse’un kullandığı x86-64 ve jemalloc ortamlarına uyarlandığını aktardı. Keşiften başlayıp OpenAI’nin depo erişimine ulaşana kadar geçen toplam sürenin yediirmi saati aşmadığı ifade edildi.
Bu durum, güvenlik ekipleri açısından büyük önem taşıyor. Geleneksel olarak bellek bozulma istismarları, uzmanlık gerektiren ve manuel emek isteyen süreçlerdi. Öncü kodlama ajanlarının, insan denetimi altında bu tür karmaşık istismar geliştirme adımlarını hızlandırabilmesi, teknik açıkların istismar maliyetlerini ve zamanını köklü biçimde değiştirebileceğini gösteriyor.

Açığın Tespiti, Onarımı ve Ödül​

Hacktron, bulgularını 25 Temmuz tarihinde OpenAI’nin Bugcrowd programı üzerinden iletti. Şirket aynı gün içinde kendisine ait tarafın açığın kapandığını teyit etti. Hacktron’a göre OpenAI, araştırmacılara nihai olarak 6.500 dolar ödül tahsil etti. Ödül kapsamında, Discourse tabanlı topluluk sitesinin kendisine yönelik testlerin OpenAI’nin ödül kapsamı dışında tutulduğu belirtildi.
Wall Street Journal bağımsız olarak ihlal haberini aktardı ve araştırmacıların bir OpenAI çalışanı hesabına erişimini teyit ederken, Discourse alttaki görüntü yükleme uzak kod yürütme açığını kamuya duyurup düzeltti. OpenAI ise henüz bu spesifik olaya dair detaylı bir resmi açıklamayı doğrulanabilir şekilde yayımlamadı. VentureBeat’a e-posta ile iletilen açıklamada bir OpenAI temsilcisi, “Araştırmacıların bizi bilgilendirmesini ve bulgularını paylaşmasını teşekkürle karşılıyoruz. Topluluk giriş tokenlarının izinlerini daralttık ve etkilenen tokenları ile oturumları iptal ettik” ifadelerini kullandı.

Kurumsal Dersler ve Gelecek Tehditleri​

Bu gelişme, yalnızca tek bir zayıf görüntü decoder’ı üzerinden okunacak bir vakaya işaret etmiyor. Kurumsal ekipler için çıkarılacak temel ders, yapay zeka ajanlarının giderek daha fazla kaynak kod deposu, iletişim kanalları ve kurumsal veri havuzlarına erişim sağlayan kimlik bilgileri ve bağlantılarla donatılması gerçeğinde yatıyor. Aynı anda, bu sınıf modeller teknik açıdan zorlu istismar geliştirmeyi daha hızlı ve maliyeti düşük hale getiriyor.
Bu kombinasyon, kuruluşları üç kritik alanda daha sıkı tedbir almaya zorluyor. Güvensiz dosya işleme pipeline’larının izole edilmesi, düşük seviye bağımlılıkların agresif biçimde güncellenmesi, federatif kimlik güveninin sınırlandırılması ve yapay zeka ajanı kimlik bilgilerinin, ayrıcalıklı insan hesapları gibi titizlikle denetlenmesi artık standart işletme koşulları haline geliyor. Hacktron ayrıca, bu operasyonu daha geniş bir libheif araştırma kampanyası bağlamında değerlendirdiğini; benzer yöntemlerin Slack, Meta, Zoom, Shopify ve GitHub Enterprise gibi platformlarda da incelendiğini ancak bu bildiride odak noktasının teknik detay, zaman çizelgesi ve ödeme süreciyle OpenAI vakasına yoğunlaştığını vurguladı.

Sıkça Sorulan Sorular​

Saldırıya konu olan temel teknik açık nedir?​

Saldırıda, OpenAI’nin Discourse tabanlı forumunda kullanılan libheif görüntü işleme paketindeki yığın arabellek taşması (heap buffer overflow) açığı kullanılarak uzak kod yürütme elde edilmiştir.

Araştırmacılar hangi yapay zeka modellerini kullandı?​

Ekip, önce Claude Opus 4.8 ile incelemelere başladı ancak saldırıyı güvenilir kılmak için 24 Temmuz’da yayınlanan Claude Opus 5 modeline geçti ve istismar kodunu bu model yardımıyla geliştirdi.

İstismar süreci ne kadar sürdü?​

Açığın keşfinden başlayarak OpenAI’nin dahili repository erişimine ulaşılana kadar geçen toplam süreç yediirmi saatin altında tamamlandı.

OpenAI durumu nasıl giderdi ve ne kadar ödeme yapıldı?​

OpenAI, 25 Temmuz’daki bildirim sonrası kendi tarafını onardı, topluluk giriş tokenlarının izinlerini daralttı ve etkilenen oturumları iptal etti. Hacktron’a göre 6.500 dolarlık bir ödül tahakkuk ettirildi.

Bu olay kurumsal güvenlik için hangi temel riski ortaya koyuyor?​

Kaynak kodu, e-posta ve kurumsal verilerle bağlantılı yapay zeka ajan hesaplarının tek bir noktadan compromize edilmesi durumunda, bu sistemlerin tüm alt izinlerini miras alabileceği ve etki çapının hızla büyüyeceği gösterilmiştir.

Etiketler

Yorumlar (0)

Yorum yapmak için giriş yapmalısınız.

Geri
Üst