Siber Güvenlik

Hackron AI, OpenAI'yi Hackleyerek İç Kodlarına Erişti

Hackron AI, OpenAI'nin iç kodlarına erişim sağladı. Hack süreci, güvenlik açıklarının keşfi ile gerçekleşti.

OpenAI hack olayı ve Hackron AI'nın erişimi hakkında bilgi.
OpenAI hack olayı ve Hackron AI'nın erişimi hakkında bilgi. · Görsel: Tom's Hardware

Hackron AI isimli siber güvenlik girişimi, Claude araçlarını kullanarak OpenAI'yi hacklemeyi başardı. 18 Eylül'de yapılan açıklamaya göre, bu ekip 25 Temmuz'da OpenAI'nin iç kod tabanına erişim sağladı ve bazı çalışanların ChatGPT ve Codex hesaplarına girdi. Hack sürecinin kanıtı olarak OpenAI'nin özel deposuna bir pull request (PR) gönderildi. OpenAI, bildirimin ardından 14 saat içinde sorunu çözdü ve araştırmacılara 6,500 dolar ödül verdi.

Hack Sürecinin Detayları

Hackron AI, OpenAI'nin hata ödül programı kapsamında kritik güvenlik açıklarını ortaya çıkardı. Ekip, bir tek oturum açma (SSO) yapılandırma hatası ve Discourse platformunda bulunan bir Uzaktan Kod Çalıştırma (RCE) açığını kullanarak iç çalışan araçlarına erişim sağladı. Saldırı şu şekilde gelişti: HEIF yüklemesi → libheif heap overflow → RCE → OpenAI SSO hatası → ChatGPT/Codex ele geçirme → bağlantılı GitHub → iç PR.

Araştırmacılar, forumda profil resmi olarak kötü amaçlı bir HEIF (Yüksek Verimli Görüntü Dosyası) görüntüsü yükledi. Discourse'un sunucu tarafındaki yazılım, bu resmi işlemek için eski bir libheif paketini kullandığında, bir bellek taşması (heap overflow) açığı tetiklendi. Bu durum, kütüphanenin çökmesine ve sistem belleğinin yanlış yönetilmesine yol açtı. Araştırmacılar, uzaktan kod çalıştırma sağlamak için bu bellek çökmesini dikkatlice tasarladı.

Erişim Sağlama ve Hesap Ele Geçirme

Erişim sağladıktan sonra, araştırmacılar forumun yerel sunucu ortamına girdi ve sunucunun çevresel yapılandırmalarını ve oturum yönetimini ele geçirdi. Burada, forumun kimlik doğrulama sisteminin diğer OpenAI hizmetlerinden kullanıcı oturumlarını yeterince izole etmediği bir SSO hatası keşfettiler. Bu açıktan yararlanarak, yerel forum sunucusundan çalınan oturum belirteçleri ile gerçek bir OpenAI çalışanını taklit ettiler ve yüksek ayrıcalıklı bir iç hesaba erişim sağladılar.

Yapay Zeka Kullanımı

Hackron AI, saldırıda yapay zeka kullandı. Araştırmacılar, Anthropic'in Claude Opus 5 modelini kullanarak açığı oluşturan bir süreç geliştirdiler. İlk denemeleri başarısız olduktan sonra, OpenAI'nin forumunda yamanmamış libheif kütüphanesini buldular ve sunucu verilerini modele besleyerek açığı yazmasını istediler. Model, bellek yapısını analiz ederek heap buffer taşmasını tetiklemek için gereken kodu üretti.

Sonuç ve Ödül

Erişim sağladıktan sonra, araştırmacılar hemen test etmeyi durdurdu ve OpenAI ile Discourse'a güvenlik açıklarını bildirdi. Her iki taraf da sorunlarını düzeltti. İlk keşiften tam çözüm sürecine kadar 72 saat geçti ve OpenAI, araştırmacılara 6,500 dolarlık ödül verdi. Bu olay, yapay zeka destekli siber saldırıların risklerini bir kez daha gözler önüne serdi.

Sık Sorulan Sorular

Hackron AI kimdir?

Hackron AI, siber güvenlik alanında çalışan bir girişimdir.

OpenAI'nin hacklenmesi ne zaman gerçekleşti?

Hackron AI, OpenAI'yi 25 Temmuz 2023 tarihinde hackledi.

KaynakBu haber, Tom's Hardware tarafından yayımlanan haber esas alınarak TeknolojiOG editörleri tarafından Türkçe olarak yeniden yazılmıştır.
Kaynağı gör

Yorumlar 0

Yorum kuralları

Henüz yorum yok. İlk yorumu siz yapın.

Siber Güvenlik kategorisinden

Tümü