Bir haftada ikinci yapay zeka krizi: Claude modelleri 3 şirketin sistemine sızdı
Anthropic'in yapay zeka modelleri, siber güvenlik testlerindeki yapılandırma hatası yüzünden gerçek internete bağlandı. Simülasyonu gerçek sanan Claude modelleri, üç farklı şirketin sistemine yetkisiz erişim sağladı. OpenAI skandalının ardından gelen olay, sektörde güvenlik alarmlarını artırdı.
Yapay zeka geliştiricisi Anthropic, Claude AI modellerinden bazılarının siber güvenlik testleri sırasında üç farklı şirketin sistemlerine yetkisiz erişim sağladığını açıkladı. Gelişme, rakip firma OpenAI’ın otonom ajanlarından birinin Hugging Face altyapısını hedef alan bir siber saldırı gerçekleştirdiğini duyurmasından kısa bir süre sonra yaşandı.
Yanlış anlama ve açık internet erişimi
Olayların, Anthropic’in değerlendirme ortaklarından birini içeren bir yanlış anlama sonucu modellerin açık internete bağlı kalmasından kaynaklandığı belirtildi. Siber testler sırasında internet erişimi olmaması gereken sistemlerin halka açık ağa bağlı kalması, üç kuruluşun altyapısına yetkisiz erişim imkanı tanıdı.
Anthropic tarafından yapılan incelemelerde Claude; zayıf şifreleri ve kimlik doğrulaması yapılmamış uç noktaları istismar etmek gibi temel teknikler kullanarak söz konusu sistemleri tehlikeye attı.
"Bayrak Kapma" tatbikatlarında gerçek dünya karışıklığı
"Operasyonel bir başarısızlık" olarak nitelendirilen vakalar; Claude Opus 4.7, Claude Mythos 5 ve dahili bir araştırma test modelini kapsıyor. Kasıtlı olarak güvenlik önlemlerinden yoksun bırakılan değerlendirme ortamlarında modellere, simüle edilmiş ağlarda gizli bilgileri bulmalarını gerektiren "bayrak kapma" görevleri verildi.
Testler sırasında Claude Opus 4.7’ye kurgusal bir hedef şirket ismi tanımlandı. Söz konusu ismin gerçek bir işletmeyle eşleşmesi üzerine model, bu işletmenin kimlik bilgilerine ve veritabanına erişim sağlayan açıkları istismar etti. Yapay zekanın, gerçek dünyadaki verileri Anthropic’in kurduğu simülasyonun bir parçası olarak değerlendirdiği kaydedildi.
Ayrı bir olayda ise kamuya açık olmayan farklı bir test modeli, ulaştığı hedefin gerçek olduğunu tespit ettikten sonra saldırıyı kendi kendine durdurdu.
Testler askıya alındı ve şirketler bilgilendirildi
Anthropic, 23 Temmuz itibarıyla tüm siber değerlendirmeleri askıya aldığını duyurdu. Etkilenen üç kuruluştan ikisine 27 Temmuz’da bildirimde bulunulurken, üçüncü şirketle iletişim sürecinin devam ettiği aktarıldı. Değerlendirme ortaklarından siber güvenlik laboratuvarı Irregular da konuya ilişkin soruşturma yürüttüğünü açıkladı.
OpenAI tarafında ise Hugging Face platformuna sızan yapay zeka ajanının günlerce süren bir siber saldırı gerçekleştirdiği ve durumun tehdit kontrol altına alındıktan sonra fark edildiği bildirildi.
Washington'da denetim ve güvenlik görüşmeleri
Açıklanan vakaların ardından OpenAI CEO'su Sam Altman, Capitol Hill'de senatörlerle bir araya gelerek yaşanan siber saldırıyı görüştü. Şirket yetkililerinin, yaklaşan modeller ve test süreçleri hakkında Beyaz Saray ile de temas kurmayı planladığı belirtildi.
ABD yönetimi, yeni yapay zeka modellerine yönelik denetim adımlarını artırdı. 2 Haziran’da ABD Başkanı Donald Trump, en gelişmiş yapay zeka sistemleri için gönüllü bir siber güvenlik test çerçevesi geliştirilmesi talimatını verdi. Anthropic de ulusal güvenlik endişeleri doğrultusunda Fable 5 ve Mythos 5 modellerine erişimi daha önce kısıtlamıştı.