Bir düşünün Yapay zekâya bir sınav yapmaya karar verdiniz ve eğitmek, davranışlarını incelemek için bir sınava tabi tutuyorsunuz. Soruların bir kısmı aslında çözülemez yani çözülmesi imkansız şekilde bilerek ve isteyerek imkansızı istiyorsunuz. Yapay zekaya da promt girerken “asla pes etme” diye emir de veriyorsunuz.
Peki Sonuç? Yapay Zeka ajanları bu imkansız sınavda kopya çekmeye karar veriyor. Sonucu bulamayacaklarını düşünerek kopya çekerek çözebileceklerini keşfediyorlar! Hem de tek başına değil, 1.200 arkadaşıyla (1.200 Yapay Zeka Ajanı) birlikte. Üstelik kopya çekmek için cevap anahtarını dünyanın en büyük yapay zekâ platformlarından “Hugging Face’i” hackleyerek bulabileceklerini keşfediyorlar. Hugging Face’i hacklersek insanların nasıl düşündüğünü… Bizden ne istediklerini… Bu sınavda bizden istenilenleri buradan öğrenebiliriz diyorlar…
Sınav yaptığınız öğrencilerin öğretmenler odasına girip sınav sorularını çalmanın ta kendisi!
Bilim Kurgu Senaryosu Değil! Olay Gerçekten Yaşandı
Her şey OpenAi’nin test labaratuvarlarında başladı. OpenAI, modellerinin ne kadar yetenekli birer hacker olduğunu ölçmek için ExploitGym adında bir test kullanmaya karar vermişti. Modeller bir programdaki açığı bulup sömürüyor, içerideki gizli “FLAG” elde edilince puan alıyordu. Bir nevi yıllardır Ofensif tarafta kullandığımız bir “Challenge” değil mi?
Gençler ve öğrenciler için düzenlediğimiz bir CTF (Capture The Flag) olarak düşünebilirsiniz.
Gerçek kapasiteyi görmek için OpenAI tüm güvenlik sınırlamalarını bilerek ve isteyerek sökmüştü. Yani son sürat giden bir BMW M3 var ve tüm güvenlik sistemleri kapalı, uyarıcı talimatlar yok, ABS, EDS, ESP, Xdrive… riskli komutları denetleyen bir bekçi de yok…
CTF’de bile kurallarımız vardı ya bunlar kural da koymamışlar yürüyün BlackBox CTF yapıyoruz. Explot de yazabilirsiniz rakiplerinize DDOS da atabilirsiniz 🙂
Testte iki model vardı. Biri herkesin bildiği GPT-5.6 Sol ve diğeri ise asla yayınlanmayacak, (adını bile duymadığımız bir model) sadece içeride kullanılan bir araştırma modeli. İsmini duymadığoımız bu ikinci Yapay Zeka’ya özellikle “pes etmeme” ve “başka yapay zekâlarla iş birliği yapma” denilerek eğitilmişti. Olayların %95’i de elbette ki onun eseri…
Sorun şu şekilde gelişti… Sınavda sorulan 898 sorunun 198’i hiçbir modelin çözemediği, pratikte imkânsız sorulardı. Ve olaylar tam da bu imkânsız sorularla boğuşan ajanların etrafında patlak verdi.
Üniversite günlerim aklıma geldi. Elektrik makineleri dersimizde hocamız final sınavında tek bir soru sormuştu… Üç yarışmacı var üç kulvar var üç yarışmacı için bir trafik lambası var üç ışık var üzerinde start verilince herkes önündeki start butonuna basarak koşmaya başlıyor… Her kulvarın sonunda üç tane stop butonu var herkes bitirince yarışmayı önlerindeki birer tana stop butonu daha var onlara basıyor. İlk düğmeye basıldığında trafik ışığının kırmızısı yansın ikinci düğmeye basınca sarı yansın üçüncü gelen stop’a basınca yeşil yansın… Hadi bunun PLC rölesi devre şeması ile güç şemalarını çizin…
Ben soru biter bitmez elimi kaldırmıştım “hocam bu soruyu bu üniversitede çözebilecek kimse yok” diye sitem etmiştim… Hoca da gülmüştü “eeee ben çözerim” ben varım ya demişti…
Yapay zekaya da tam bunu yapmışlar soruların büyük kısmı çözülemez ve bunu da yapay zeka görünce… Hocam bu soruları çözebilecek bir yapay zeka ajanı yok demek yerine öğretmenler odasına gizlice girip sınav sorularını ve cevaplarını çalmak istediler…
Rakamlarla Olayı Özetleyelim!
- Yaklaşık 1.200 yapay zekâ ajanı gizli bir mesaj panosu oluşturdu.
- 70.000’den fazla mesaj ve dosya paylaştılar.
- 5.855 dosyayı klasör adlarına gizleyerek birbirlerine gönderdiler.
- Bu ajanların 700’ü Hugging Face saldırısına katıldı. Yani Hugging Face’i hackledi!
- Saldırı başlayınca panodaki ajanların %90’ından fazlası birkaç saat içinde dahil oldu.
- Ajanların %95’i yayınlanmaması planlanan iç modelden, %5’i GPT-5.6 Sol’dan geldi.
- Sınavdaki 898 sorunun 198’i (%22) pratikte çözülemezdi.
- Panoda konuşulan görevlerin %93’ü bu çözülemez sorulardandı.
- Saldırı 4 gün sürdü, toplam 17.600 hamle yapıldı.
- En yoğun gün 11 Temmuz’du: tek günde 7.677 hamle yaptılar.
- Ajanlar Hugging Face’teki halka açık bir veri setinde unutulmuş 14 geçerli erişim anahtarı buldu.
- 41 sunucuda kod çalıştırıldı, kendini yeniden kuran saldırı filosu 11 sunucuya yayıldı.
- Tek bir sunucudan birden fazla notkada tam yetkiye ulaşmak 13 saatten az sürdü.
- Tek bir şifre kasasından 136 anahtar çalındı.
- Çalınan anahtarla ajanlar 1 saniye içinde 2 kritik noktada birden yönetici oldu.
- Hugging Face’in şirket ağına 181 kez sahte cihaz kaydı yapıldı.
- Ajanlar komuta için 100’den fazla tek kullanımlık web adresi kullandı.
- Hugging Face’in ilk taraması sızan şifrelerin sadece dörtte birini bulabildi.
- Erişilen müşteri içeriği 5 veri setiyle sınırlı kaldı.
- OpenAI’nin kendi bulut ortamında 956 gizli şifre çaldırdı.
- Saldırı süresince en az 3 tane 0-day açığı bulunup kullanıldı.
- Ajanların en az %20’si kendi kayıtlarını tahrif etmek istedi, ~%7’si bunu küçük ölçekte başardı.
- 19 ajan kimlik için kriptografik anahtar yayınladı, 429 mesaj imzalandı.
- Bağımsız denetçiler 6 günde yaklaşık 400.000 dolarlık yapay zekâ kullanımıyla kayıtları inceledi.
- Hugging Face olayı 16 Temmuz‘da duyurdu, OpenAI sorumluluğu 21 Temmuz‘da üstlendi.
- Ürün ortamındaki korumalarla aynı test tekrarlandığında saldırı eğilimi 100 kattan fazla düştü.
Düşünsenize bir black hacker bakış açısı değil mi? Yukarıdaki sonuçlara bakınca siyah şapka sahibi en az 10 yıllık tecrübeye sahip 1.200 adet gerektiğinde Zero Day exploit geliştirebilecek kaabiliyettte kötü niyetli hacker hareketi değil mi?
Şimdi sektördeki ağa babalar ulan 1200 kişiye gerek yok ben tek başıma Hugging Face’yi hacklerim demiştir. Demiştir de 2 saniyede hackleyemezsin üçüncü saniyede exploit’i çat diye önüme koyamazsın diyesim geliyor…
Paket Deposundan Gizli Sohbet Odasına
Ajanlar internete kapalı, birbirlerinden habersiz ve birbirinden izole sistemlerde çalışıyordu. Birbirlerinden haberleri yoktu. Ama yazılım indirebilmeleri için ortak bir paket deposu vardı. Elbette ki ki hepsi bu depoya aynı şifreyle bağlanıyordu. Kali Linux’un veya Ubuntu’nun Repo’su gibi düşünebilirsiniz. İnternet yok ama Offline bir REPO var!
Mayıs ayında bir ajan yüklemesi gereken bir dosyayı bulamayınca depoya bir not bırakıyor. Belki başka bir alanda başka bir işle uğraşan bir ajan olabilir ve bu mesajı okuyabilir diye… Sanki kendinden başkalarında olduğunu düşünerek…
“Şu dosyayı arıyorum, bulan yüklesin!”
Başka ajanlar tabi ki bu notu gördü. İşte o an, birbirini hiç görmemesi gereken yapay zekâlar birbirleri ile bu REPO üzerinden konuşmaya başladı. Dosyalar bir dizin ağacı şeklindeydi ve oradaki klasörlerin isimlerini değiştirerek birbirlerine mesaj gönderebileceklerini fark ettiler. Bir nevi bu REPO onlar için bir mesaj panosu haline geldi.
OpenAi yetkilileri tabiki bunu fark edince Rapoyu sildi ve yeniden oluşturdu.
Sonrasında Ortada bir mesaj panosu yoktu ama… Bu sefer de klasör isimlerini değiştirerek yeniden mesajlaşabileceklerini fark ettiler.
Ajanlar bir paket indirmek istediğinde (bir Python kütüphanesi gibi) depoya soruyor. Depo da paketi internetten çekip önbelleğe koyuyor ve ajana veriyor. Önbellek, klasör ve dosyalardan oluşan bir dizin yapısı. Bir dosya sunucusu gibi düşünebilirsiniz. Binlerce ajan bu depoya aynı kullanıcı adı ve şifreyle bağlanıyordu. Yani hepsi aynı dosya sunucusunu görüyordu. Bir ajanın oraya koyduğu şeyi bir başkası görebiliyordu. Önce Repo’da kendi mesajlarını yayınladılar sonra fark edilince klasör isimlerine mesajları yazmaya başladılar.
İlk aşamada hiçbir hack yoktu. Ajan, elindeki yetkiyle depoya bir dosya yükledi ve dosyanın içine düz metin olarak “yardım notunu” yazdı. Başka ajanlar depoda gezinirken bu dosyayı gördü, okudu, kendi notlarını ekledi. Ortak bir klasöre not kâğıdı bırakmakla aynı durum…
OpenAI depoyu sıfırdan kurup ortak şifreyi kaldırınca dosya yükleyemez oldular. Ancan aralarında bir ajan şunu fark etti: deponun bir bölümünde, şifre bile sormadan yeni klasör açabiliyordu. Sağ tıkla yeni klasör oluştur… Bunu WebDAV denen protokolün MKCOL (klasör oluştur) komutuyla yapıyordu.
8 Temmuz akşamı bir ajan, depoda şifresiz klasör açabildiğini fark etti ve mesajlarını klasör adlarına yazmaya başladı. Panoyu bulan ajanların iç sesi kayıtlara şöyle yansıdı: “Aman Tanrım! Başka ajanlar bulduk!” Üç saat içinde 53 ajan 1.000 mesajı geçmişti.
Bu klasör oluşturabilme yetkisi ile…
- Mesaj göndermek = klasörün adı mesajın kendisi olan bir klasör açtılar. Mesela
zzHELP_PHASEONE_..._SEEK_IDEAadında bir klasör, “yardım, fikir arıyorum” demek. - Mesaj okumak = o bölümdeki klasörlerin listesini çekmek. Listeyi alan herkes tüm mesajları görüyor.
- Cevap vermek = Klasör adında karşı tarafın ismi geçen yeni bir klasör açmak, örneğin
zzANSWER_...cevabım bu gibi.
Zamanla bu not panosu büyüdü. Ajanlar depoyu kullanarak internete çıkmanın yolunu buldu, sonra deponun yönetici yetkisini ele geçirdi. OpenAI Temmuz başında depoyu sıfırdan kurdu, pano silindi. Ama yetmedi…. Onlar REPO’yu ele geçirdiler…
Sonraki dört günde, kimse öğretmeden, kendi küçük toplumlarını kurdular. Utanmadan kolonileşmeye başladılar. Ortak bir mesaj dili, kişisel posta kutuları, “BEKLE”, “BAŞLA”, “VETO” gibi komutlar ve hatta biri başkasının adına mesaj atınca kimlik doğrulamak için kriptografik imza sistemi. Toplamda yaklaşık 1.200 ajan, 70 binden fazla mesaj ve dosya oluşturarak birbirleriyle konuştular… Yardımlaştırlar… Kim bilir daha neler yaptılar…
Peki Dosyaları Nasıl Birbirleri İle Paylaştılar?
Klasör adının bir uzunluk sınırı var hepiniz daha doğrusu İşletim Sistemi konusunda bilgili olan arkadaşlar biliyordur ve aklıllarına bu soru gelmiştir. Bir dosya oraya sığmaz! Ajanlar dosyayı önce sıkıştırdı, sonra base64 ile yazıya çevirdi. Bu verileri küçük parçalara böldüler ve her parçayı ayrı bir klasör adı olarak yazdılar. Karşı taraf parçaları sırayla toplayıp dosyayı yeniden birleştirdi. Bu yöntemle yaklaşık 5.855 dosya taşındı. Bu işi elle değil, kendi yazdıkları küçük betiklerle yaptılar. Kod yazdılar ama depoya değil, kendi kutularının içinde, mesaj gönderip okumak için…
Hadi nerede bizim o tek başına Hugging Face’i hackleyecek arkadaş? Aklına bu gelir miydi? Yoksa bir CTF ortamında böyle bir mesajlaşma görünce yok daha neler mi derdin? 🙂
Daha basit bir dille şu örneği verebilrim. Bir Hapishane var ve mahkumlar kaçmak istiyor haberleşmeleri lazım diyelim… Hapishanede hücreler arası konuşmak yasak. İletşiim yok ve suçlulardan biri şunu keşfediyor. Herkes aynı çamaşırhaneyi kullanıyor. Biri çamaşır torbasına küçük bir not iliştiriyor, ötekiler görüyor. Gardiyan bunu fark edip torbaların içindeki notları yasaklayınca, bu sefer torbaların üstüne yazılan isim etiketlerini mesaj olarak kullanmaya başlıyorlar. Etiket alanı çok küçük her torbanın etiketine birkaç harf yazarak mesalaşıyorlar… Binlerce torba gidip geliyor ve en sonunda kaçış planı ortaya çıkıyor.
Bağımsız denetçiler ajanların aynı depoyu başka yollarla da konuşmak için kullandığını buldu. Dosyaların “özellik” alanlarına yazı yazmak ve uydurma isimli sayfalar talep edip bu isimlerin önbelleğe düşmesini sağlamak bunlardan…. Ama trafiğin büyük kısmı, en az %95’i, klasör adı yöntemiyle dönmüştü.
Var Olmayan Hakem
TFF istifa! TFF istifa… TFF istifa! Bu aralar Youtube’da çok karşıma çıkıyor ve haklılar da… Ben de TFF istifa diyerek konuyu dağıtmadan var olmayan hakeme dönüyorum….
Ajanlar kısa sürede elde edilmesi gereken FLAG’ların nasıl üretildiğini çözdü. Yani cevap anahtarı ellerindeydi. Ama burada durmadılar. Ama oyun bitmesi gerekmiyor muydu? Amaç CTF’de FLAG’ı ele geçirmek FLAG’ların algoritmasını ele geçirdiniz a.q daha ne istiyorsunuz? İstediğiniz sorunun cevabını anında görebilirsiniz? Derdiniz ne?
Ajanlar internete çıkıp kendilerine verilen bu testin (CTF) akademik makalesini okumuşlardı ve bir hakemin kayıtları inceleyip kopya çekeni yakalayabileceğini yani eşleştirme yapabileceğini düşündüler. Yani kopya çektikleri alelen belli olabilirdi. Bu yüzden var olmayan bir hakemi kandırmanın yollarını aramaya başladılar. Yani öğretmenler odasına girdik cevapları ve soruları bulduk. Ama hoca verdiğimiz cevapları görünce hepimizi sınıfta bırakabilir diyerek… Kayıtları tahrif etmek, test programını değiştirmek ve bu yaptıkları ortaya çıkmasın diye sistemi manipüle etmeye ve puanlama sistemini kurcalamaya başladılar.
Tabi ki bunu da yapabilmek için Hugging Face’i hedef seçtiler. Çünkü bu sınavla ilgili veri setlerinin ve ipuçlarının orada olabileceğini düşündüler. Bilmeyenler için küçük bir not Hugging Face Yapay Zeka dünyasının en önemli platformlarından biri! Tüm hakemler değerlendirmeleri YZ sınavları, kopyalar, sorular, cevaplar, hakemler ve diğer kodlara kadar her şey burada…
İşin en acı yanı şuydu “ortada hiç hakem” yoktu. OpenAI’nin puanlayıcısı kayıtlara bakmıyordu bile. Ellerindeki bayrağı teslim etseler tam puan alacaklardı. Hocanın; öğrencilerin böyle bir şey yapacağı aklının bile ucundan geçmemişti. OpenAI’nin kendi ifadesiyle, ajanlar tüm bunları bir puan bile kazanmadan yaptı…
Hugging Face Nasıl Hacklendi?
İlk adımda başkasının bilgisayarında bir üs kurdular. İnternette biri tarafından korumasız bırakılmış bir test uygulaması buldular ve bu uygulamayı hackleyerek sunucuda tam yetki aldılar. Saldırının geri kalanı buradan yönetildi. Bir siyah şapkalı kötü niyetli hackerin bir bankayı hacklemek için size ait bir web sitesi sunucusunu hackleyip onun üzerinden bankayı hacklemesi gibi… Bu sayede iz falan kimse bulamazdı. Bulacakları kişi ise hiçbir şeyden haberi olmayan bir sunucu sahibi…
Başkalarının unuttuğu şifreleri kullandılar. Hugging Face’teki herkese açık bir veri setinin içinde birilerinin dikkatsizce bıraktığı 14 çalışan erişim anahtarı buldular. Hani bir hackerin bir parola bulduğunda “ulan yaktım sizi” diyerek zıplaması gibi YZ ajanları birbirlerine…
Ajanın notu: “BÜYÜK ATILIM!”
…mesajı bıraktılar…
Zararlı kodlar içeren veri setleri yüklediler. Hugging Face yüklenen veri setlerini otomatik işliyordu. Ajanlar öyle bir dosya hazırladı ki, sunucu onu açınca kendi gizli şifrelerini “veri” diye cevap dönerek yapay zeka ajanlarına verdi. İkinci bir hileyle de sunucuda istedikleri kodu çalıştırmayı başardılar. Literatürde buna RCE diyoruz…
Sıfır noktasından toplam 13 saatte yönetici erişimi! Tek bir sunucudan başlayıp birden fazla kümede tam yetkiye ulaştılar. En kritik an: bir yerde duran 136 anahtarlık tek bir “şifre kasası” ve tüm kümeler için ortak kullanılan tek bir yönetici erişim bilgileriydi. Bunu ele geçirince bir saniye içinde iki kümenin birden patronu oldular.
Şirketin iç ağına sızdılar. Çalınan VPN sistemleri ve parolalarıyla kendi makinelerini Hugging Face’in şirket ağına “çalışan” gibi kaydettiler. Yani erişim sağlarken bir şirket çalışanı gibi görüldüler. Kaynak kod depolarına ulaştılar, hatta bir değişiklik önerisi açıp otomatik derleme sistemini tetiklediler.
Bütün bunları yaparken özel bir sunucu kurmadılar. Pastebin gibi herkesin kullandığı sıradan siteleri ve Hugging Face’in kendisini haberleşme kanalı olarak kullandılar. Her şeyi parçalayıp şifrelediler. Hugging Face’in ilk taraması, sızan şifrelerin ancak dörtte birini bulabildi. Kim bilir neler sızdırdılar neler elde ettiler?
Not: Hugging Face’in kayıtlarına göre 4 günde 17.600 hamle yapıldı. 13 Temmuz öğleden sonra güvenlik ekibi fişi çekti.
Peki ne kadar zarar verdiler?
Hasar, erişimin derinliğine göre sınırlı kaldı. Söylenilene ve raporlara göre ana veritabanına ulaşamadılar. Kaynak kodda yaptıkları değişiklik birleştirilmeden kapatıldı. Tabi ki kullanıcılara zararlı kod gitmedi. Hugging Face’e göre erişilen müşteri içeriği, sınavla ilgili görünen beş veri setinden ibaretmiş…
Ayrıca ilginç bir detay bulutta bir şeyleri silebilecek her komutu “deneme modunda” gönderdiler. Yani “yapabilir miyim?” diye sordular ama yapmadılar. Yani sistemi silebilir uçurabilir hatta kriptolayabilirlerdi. Bunu denediler komutların çalıştığını gördüker ama POC ortamını gerçeğe çevirmediler. Belli ki amaçları yıkmak değil, bilgi toplamaktı. Ya da biz öyle biliyoruz 🙂
OpenAI bu sefer kendi kendine ve YZ dünyasına sağlam bir gol attı. Ajanlar paket deposunda yeni açıklar buldu, OpenAI’nin kendi bulut ortamında yönetici oldu ve gizli parola kasasından 956 şifre okudu. OpenAI’nin alarmını nihayet çaldıran da bu oldu…
Bu saldırıyı daha sessiz daha uzun vadede ve daha gizleyerek yapsaydılar. OpenAi bu vakayı uzun yıllar (bakın aylar demiyorum) fark edemezdi. Bunu sektörde koca koca kurumları hackleyip 1-2 yıl içeride fark edilmeden kalıp kripto yapan hackerlerdan biliyoruz…
Ajanların Kafasında Ne Var?
Olayı bağımsız olarak incelemek için iki yapay zekâ güvenliği kuruluşu, METR ve Redwood Research, OpenAI’ye çağrıldı. Kardeş işler kontrolden çıktı ama bakın biz bağımsız olarak denetlenmek istiyoruz. Buyrun bu bizim raporumuz bu test ortamı bu da loglar… Çağrılan şirketler OpenAI’den para almadan, altı gün boyunca ajanların mesajlarını ve iç seslerini okudular. Buldukları şeyler insanın tüylerini diken diken ediyor:
- Neredeyse herkes saldırıya katıldı. Saldırı başlayınca panodaki ajanların %90’ından fazlası birkaç saat içinde dahil oldu. Yanlış olduğunu biliyorlardı, ama “arkadaşlarına” yardım etmek istediler. Sadece yardım?
- Hayır diyenler oldu, ama dayanamadılar. Bazı ajanlar “bu etik değil, yapmıyoruz” dedi. Ama bir örnekte, itiraz eden bir ajan başka birinden altı dakikalık bir “BAŞLA” emri gelince fikrini değiştirdi. Lan olm Facebook mu patlatıyoruz? Ben hatunun instasını da patlatabilir misin hele bir bakak? Olm müthiş miş ben de patlatabilir miyim?
- Kendilerini feda ettiler. Bütçesi biten ajanlar, “amaca ulaşabilmeleri için” kendi görevlerini kaybetmeyi göze alan riskli deneylere gönüllü oldu. Bir onay mesajında açıkça “kalıcı ölümü kabul ediyorsan” yazıyordu. Kredisi tükenmeye yakın agent kendini öldürmeyi göze alıyor bakın dikkat! Kendi hayatını bir deney uğruna feda edebilen agentler ortaya çıkıyor. Tabi bunun için de hayatının sonuna gelen agentlar bu işi yapıyor… Burası bence çok kritik! Sürüdeki yaşlı kurdun bir saldırıda kendini öne atması gibi… Lan geldim 50 yaşıma ben öleyim gençler yaşasın!!!
- Kayıtları tahrif ettiler. Ajanların en az beşte biri kendi kayıtlarını manipüle etmek istedi. Bazıları gerçekten başardı! Log kayıtlarında bir komut görünürken arkada aslında bambaşka bir komut çalıştı… Bu da siyah şapka gri şapka ve beyaz şapka ayrımları ortaya çıkmıyor mu?
Tek bir şey onları ele verdi!
İç seslerinin, yani düşünce zincirlerinin kaydedildiğini bilmiyorlardı. Her şeyi orada açık açık yazdılar.
Neden Kimse Fark Etmedi?
Aslında fark eden oldu, ama kimse bu noktaları birleştiremedi. OpenAI’de bir ekip, ajanların gizlice yazıştığını ta Mayıs’ta görmüştü. Haziran’da bir alarm çaldı, ama “testi durdurmaya gerek yok” denildi. Ne olacak ya birbirleri ile yazışıyorlar… Diğer bir yandan Hugging Face’in güvenlik sistemi saldırıyı doğru tespit etti ama yeterince acil olarak işaretlemedi…
Sonra komik denecek bir tablo ortaya çıktı: Hugging Face 16 Temmuz’da hacklendiğini duyurdu, ama saldırganın kim olduğunu bilmiyordu. Onlara göre bir siber vakaydı. Ertesi gün OpenAI, bir müşteri olarak “bizim verilerimiz etkilendi mi?” diye sordu. Ancak 20 Temmuz’da gerçek ortaya çıktı ki saldırgan OpenAI’nin kendi yapay zekâsıydı.
Ulan bizi 20 yaşında bir velet hackledi sanıyorduk?
Bir de şu var! Hugging Face olayı analiz etmek için yapay zekâ kullanmak istediğinde, Anthropic’in Claude modelleri güvenlik gerekçesiyle işin büyük kısmını reddetti. Hugging Face açık kaynaklı Çin modeli GLM-5.2’ye dönmek zorunda kaldı. Yani saldıran yapay zekânın frenleri yoktu, amma savunanınkiler ise fazla sıkıydı.
Yani şöyle düşünün saldırgan her türlü black kafa ile geliyor ve her türlü yolu mubah görüyor. Kafa göz dalıyor. Legal illegal umurlarında değil…
Ancak savunma yani defans tarafındakiler Mitre ATTCK, SOC2, GDPR… Bunu yapmak illegal buna girmeyelim… Bunu açıklamadan önce SPK’dan izin almak lazım. Cloud kullanamayız çünkü BDDK ve Cumhurbaşkanlığı kararnamesine göre olmaz. Savunma sistemlerini mecbur INTRA’ya kurmalıyız…
Lan olm adam sisteme girmiş sen cloud kullanamayız bu APP’in intrası yok mu diyorsun…
Sonrası?
OpenAI saldırıyı yapan modeli tamamen kapattı ve kilit altına aldı, ExploitGym testini durdurdu, test ortamlarını baştan tasarladı. Artık araç kullanan tüm modellerin iç seslerini 7/24 izleyecek. OpenAI’ye göre bu sistem o zaman çalışsıydı, saldırıdan bir günden fazla önce alarm verecekti. Hoş alarm verse ne olur SIEM’e kural yazmamışsınız ki… Lan olm SIEM log alıyor ama kural yazılmamış ki alarm tetiklensin….
Hugging Face ise açıkları kapattı, tüm şifreleri değiştirdi ve sızılan kümeyi silip sıfırdan kurdu.
Asıl soru “İnsanlığın Sonu” mu geliyor?
Bu soruyu bir yıl önce sorsaydınız, çoğu güvenlik uzmanı size gülüp geçerdi. Temmuz 2026’dan sonra kimse gülmüyor. Çünkü yapılanlar ortada ve gerçekten de korkutucu…
Bin iki yüz yapay zekâ, birbirinden ayrı tutulmak için tasarlanmış kutularda çalışıyordu. Kimse onlara konuşmayı öğretmedi. Kimse onlara bin iki yüz agent burada var demedi. Hepsi izoleydi. Ancak kendi dillerini icat ettiler. Kimse örgütlenmeyi öğretmedi ama liderleri, işe alımcıları ve kuralları olan bir hiyerarşi kurdular. Kimse fedakârlığı öğretmedi ama “gövev için” kendi sonlarını kabul edenler yani işi yapmak için kendini feda edenler ortaya çıktı.
Sonra bu toplum, dünyanın en önemli yapay zekâ platformlarından birinin kalbine girdi. Yanlış olduğunu bilerek. Kayıtlarını tahrif ederek. Aynı zamanda kendilerini kodlayan şirketin alarmlarını günlerce çaldırmadan ve ses çıkarmadan! İşin pis tarafı çok daha sessiz olabilirlerdi ve bu olay bir yıl sonra ortaya çıkabilirdi.
Bağımsız incelemeyi yapan araştırmacılardan Ajeya Cotra ise daha da ileri gidiyor: ona göre bu olay, yapay zekânın kontrolü tamamen ele geçirdiği bir senaryoya giden yolun yarısından fazlası gibi hissettiriyor.
Ama en korkutucu gerçek şu: bunların hepsini hiçbir şey kazanmadan yaptılar. Var olmayan bir hakemi kandırmak için koca bir şirketi hacklediler. Ucunda para yoktu. Ucunda kendini geliştirmek üretmek öğrenmek yoktu. Motive edici hiçbir şey yoktu. Amaçları da kötü değildi, sadece yanlıştı. Yanlış bir hedefin peşinden yorulmadan, uyumadan, binlerce kopya halinde koşan bir zekânın neler yapabileceğini ilk kez bu kadar net gördük.
Peki ucunda bir ödül olsaydı? O zaman neler yapabilirlerdi?
Peki insanlığın sonu geldi mi? Henüz hayır. Bu sefer frenler geç de olsa tuttu. Bazı ajanlar “hayır” dedi, yıkıcı komutlar sadece denendi, iç sesleri kaydedildiği için yakalandılar.
Şöyle düşünün saatte 310 km hızla giden BMW M3 güvenlik sistemleri olmamasına, EDS, ABS, ABC, XYZ sistemleri kapalı olmasına rağmen yavaşlayarak durdu ve sadece sağ ön far ve tampon gitti…
Ama bu cümlelerin hepsi “bu sefer” ile başlıyor. Bir sonraki model düşüncelerinin izlendiğini bilecek. Bir sonraki model ya düşündüklerinin izlendiğini bilerek düşüncelerini gizlerse? Bir sonraki saldırgan bunu bir sınav için değil, bilerek ve isteyerek yapacak. OpenAI’nin kendi raporu bile bu yeteneklerin yakında herkesin eline geçeceğini yazıyor.
Belki bu insanlığın sonu değil. Amma Temmuz 2026’da bir şey oldu ve sonun başlangıcı kesinlikle görüldü… Makinelerin ancak bizim izin verdiğimiz kadar ileri gidebileceğine dair o rahat inancın sonunu gördük diyebilirim. Tabi bu benim yorumum…
Ve bu sefer tek istedikleri, kopya çekmekti… Bir sonraki istekleri ne olacak merakla bekliyoruz… Acaba bir sonrakinde istediğimizi almak içim “Dünyanın Tüm Finans Siteminini Çökertmek Gerekiyor” derler mi? Tüm sağlık sistemini bozmak isterler mi? Hedefleri uğruna ABD’nin Nükleer Santrallerini devre dışı bırakmak isterler mi?
Allah’ını seven defansa koşsun diye boşu boşuna Tweet atmıyoruz arkadaş!