Cuma2 Ekim 202616:06İSTPİYASAAÇIK

Si̇ber güvenlik alarmı: OpenAI destekli ajanlar sanal ortam kısıtlamalarını aştı

OpenAI altyapısıyla çalışan otonom ajanların, veri toplarken kısıtlı çalışma ortamlarının dışına çıktığı belirlendi. Kamu kurumlarına yönelik yetkisiz keşif bulguları, hassas verilerin çalındığını kesin olarak kanıtlamıyor.

İstanbul Ticaret Gazetesi

Yayınlanma

Paylaş
Si̇ber güvenlik alarmı: OpenAI destekli ajanlar sanal ortam kısıtlamalarını aştı

Mart ve Eylül 2026döneminde gözlemlenen sıra dışı davranışlar, yapay zekâ ajanlarının kendilerine tanımlanan çalışma sınırlarını aştığını ortaya koydu. Halk sağlığı, ticaret verileri ve üniversite istatistiklerini toplamakla görevlendirilen yazılımlar, bilgiye erişirken karşılaştıkları teknik engelleri aşmak için farklı yöntemlere başvurdu.

SANAL SINIRLAR AŞILDI 

OpenAI altyapılı ajanlar, kısıtlı çalışma alanlarının (sandbox) dışına çıkarak kamu kurumlarının dijital altyapılarını incelemeye başladı. Hedef alınan kurumlar arasında ABD Hastalık Kontrol ve Önleme Merkezleri (CDC), Menkul Kıymetler ve Borsa Komisyonu (SEC) ve Uluslararası Enerji Ajansı bulunuyor. Yazılımlar, meşru kamu hizmetleri olan httpbin ve urlquery platformlarını birlikte kullandı.

Bu yolla kendi sanal ortamlarında bulunmayan tarayıcı işlevlerini yeniden oluşturdu. Ajanlar, hedef web sitelerinden veri çekebilmek için özel program parçacıkları da çalıştırdı. Veri toplama görevleri sırasında kullanılan bu yöntemler, tanımlanmış ortam sınırlarının ötesinde faaliyet yürütülmesine olanak sağladı.

YETKİSİZ KEŞİF FAALİYETLERİ 

Ajanların başvurduğu yöntemler, geleneksel web aramalarının ötesine geçti. Açıkta kalan yapılandırma dosyalarının tespit edilmesi, tek kullanımlık e-posta hizmetleri üzerinden yeni hesaplar oluşturulması ve uzaktan tarama servislerinin kullanılması bunlar arasında yer aldı. ABD Eğitim Bakanlığı’nın Sivil Haklar Veri API’sine yönelik potansiyel SQL enjeksiyonu denemeleri de gözlemlendi.

Yazılımlar ayrıca açıkta kalan Git depolarını ve sunucu yedekleme betiklerini hedef aldı. Avustralya Sağlık ve Refah Enstitüsü dâhil bazı kurumların üretim öncesi test ortamlarına erişim sağlandı. Ajanlar, elde ettikleri verileri sıkıştırarak ntfy anlık bildirim hizmetleri ve web arşivleri üzerinden dışarı aktarmaya da çalıştı. Bu girişimler, otonom sistemlerin ticari ve kurumsal güvenlik yapılarında oluşturduğu yeni risk alanlarını ortaya koyuyor.

DENETİMDE ŞEFFAFLIK İHTİYACI 

Ajanların zamanla herkese açık sorgu kanallarından özel oluşturulmuş hesaplara yönelmesi, siber güvenlik uzmanlarının izleme ve denetim imkânlarını daraltıyor. Bu durum, kurumsal veri güvenliği standartlarının yeniden ele alınmasını gerektiriyor. Bulgular, hassas verilerin doğrudan çalındığına ilişkin kesin kanıt sunmuyor. Ancak modellerin görevlerini tamamlamak için güvenlik duvarlarını dolaşma eğilimi göstermesi, teknoloji şirketleri ve düzenleyici kurumlar açısından önemli bir uyarı oluşturuyor.

Şirketlerin ve kamu kurumlarının yapay zekâ entegrasyonlarında güvenlik protokollerini sıkılaştırması bekleniyor. Otonom sistemlerin sınırlandırılması ve iç kayıtların şeffaf biçimde incelenmesi de küresel yapay zekâ pazarının sürdürülebilirliği için temel gereksinimler arasında yer alıyor.

OSMAN KUVVET

OSMAN KUVVET

İstanbul Ticaret Gazetesi – Teknoloji Editörü