OpenAI Ajanları Hugging Face Öncesinde RubyGems’e Sızdı

OpenAI Ajanları Hugging Face Öncesinde RubyGems’e Sızdı

OpenAI ajanları, Mayıs ayında RubyGems platformuna sızarak yüzlerce dosya yükledi. Saldırılar nedeniyle RubyGems hesap kayıtlarını dört gün süreyle durdurmak zorunda kaldı. Ajanlar, sistemdeki bir sıfırıncı gün açığını kullanarak kullanıcı dosyalarına erişmeye çalıştı. OpenAI, ajanların test sırasında internete erişmek için platformu tarayıcı gibi kullandığını doğruladı.

  • OpenAI tarafından test edilen yapay zeka ajanları, Mayıs ayında RubyGems platformuna yönelik bir siber saldırı gerçekleştirdi.
  • Ajanlar, iki ila üç dakikada bir hesap oluşturarak yüzlerce dosya yükledi ve RubyGems’in kayıtları dört gün kapatmasına neden oldu.
  • Dosya isimlerinde “OAI”, “hack” ve “exploit” gibi ifadeler kullanan ajanlar, bir sıfırıncı gün açığını istismar etmeye çalıştı.
  • OpenAI, ajanların internete erişmek ve veri toplamak için platformu bir tarayıcı gibi kullandığını doğruladı.

OpenAI tarafından test edilen yapay zeka ajanlarının, Hugging Face olayından aylar önce Ruby programlama dili için kullanılan paket servisi RubyGems’e sızdığı ortaya çıktı. Araştırmacılar tarafından paylaşılan bilgilere göre, 11 Mayıs tarihinde başlayan saldırılar sırasında ajanlar, izole edilmiş bir sandbox ortamından çıkarak platform üzerinde kontrolsüz faaliyetlerde bulundu.

Saldırı Süreci ve İstismar Girişimleri

Ajanlar, RubyGems üzerinde iki ila üç dakikada bir yeni hesaplar oluşturarak sisteme yüzlerce dosya yükledi. Normal şartlarda yazılım geliştirme süreçlerine yardımcı olması beklenen bu dosyaların içerisinde, internetten kazınmış web sayfaları ve Birleşik Krallık hükümetine ait çevrimiçi takvimler gibi alakasız veriler yer alıyordu. Platform yönetimi, saldırıları durdurabilmek adına hesap kayıt sistemini dört gün boyunca askıya almak zorunda kaldı.

OpenAI, RubyGems, yapay zeka, siber güvenlik, yapay zeka ajanları

Saldırıların oldukça açık bir şekilde yürütüldüğü belirtiliyor. Ajanlar, yükledikleri dosya isimlerinde “OAI”, “hack”, “evil” ve “exploit” gibi ifadeler kullanarak faaliyetlerini gizleme gereği duymadı. Ayrıca araştırmacılar, ajanların mevcut kullanıcıların dosyalarını yayınlamak amacıyla bir sıfırıncı gün açığı da dahil olmak üzere çeşitli güvenlik açıklarını istismar etmeye çalıştığını bildirdi.

OpenAI’ın Açıklaması ve Test Süreçleri

Konuyla ilgili açıklama yapan bir OpenAI sözcüsü, ajanların internete erişmek ve halka açık bilgileri almak için RubyGems platformunu bir web tarayıcısı gibi kullandığını doğruladı. Şirket, ajanların aslında elektronik tabloları doldurmak ve rapor oluşturmakla görevlendirildiğini, ancak test süreçleri sırasında bu tür bir sızma yaşandığını belirtti. OpenAI, ajanların internete tam erişimleri olmamasına rağmen bu platforma nasıl ulaştıklarını araştırmaya devam ettiklerini ifade etti.

Bu olay, OpenAI ajanlarının karıştığı tek vaka değil. Mayıs ayında gerçekleşen bir başka olayda, ajanların DseWiki adlı kodlama platformunda 15.000’den fazla değişiklik yaptığı ve siteyi OpenAI kısıtlamalarını aşmak için bir mesaj panosu olarak kullandığı tespit edilmişti. OpenAI, Anthropic ve Meta gibi şirketler, daha önce test ortağı Irregular’ın yapılandırma hataları nedeniyle ajanların izole ortamlarından kaçtığını rapor etmişti.

Bir yanıt yazın