Claude, OpenAI’yi istismar eden Hacktron ekibine yardım etti; Anthropic’te Ar-Ge işinin yüzde 26’sını “liderlik” ediyor
Hacktron, Claude ile OpenAI’nin Discourse tabanlı forumundaki açık üzerinden çalışan hesaplara ve GitHub’a sızdı; Anthropic ise Claude’un kendi Ar-Ge sürecinde görevlerin dörtte birini uçtan uca yürüttüğünü ve araştırmalarının büyük çoğunda etkin rol oynadığın
Siber güvenlik girişimi Hacktron AI’dan üç kişilik bir ekip, OpenAI’nin bug bounty programı kapsamında Anthropic’in Claude modelini kullanarak OpenAI sistemlerine sızmayı başardı ve bu çalışma karşılığında OpenAI’den 6,500 dolar ödül aldı. Hacktron, denemelere Claude Opus 4.8 ile başladı ve daha sonra nihai, çalışan istismarı üretmek için Claude Opus 5’i kullandı.
Ekip, OpenAI’nin Discourse tabanlı forumuna yüklenen kötü niyetli bir HEIF görseli üzerinden libheif’teki heap-overflow hatasını tetikleyerek uzaktan kod çalıştırma yetkisi elde etti. Ardından OpenAI’nin single sign-on altyapısını kullanarak çalışan ChatGPT ve Codex hesaplarına ve iç GitHub depolarına erişip bir çalışan hesabı üzerinden pull request açarak kanıt sundu.
Bu süreçte araştırmacılar, OpenAI çalışanlarının ChatGPT hesaplarına erişerek iç yazılım bilgilerine ulaştı ve bu kanallar üzerinden değişiklik önermeleri mümkün hale geldi. Hacktron, HEIF Heist adını verdikleri bu istismar zincirinin OpenAI, Slack, Meta, GitHub Enterprise, Rails, Next.js ve ImageMagick gibi hedeflere de 1–2 günde, 3,000 doların altında token maliyetiyle uyarlanabileceğini ve yalnızca Shopify tarafından tespit edildiğini belirtiyor.
OpenAI ve Discourse, bildirilen açıkları kapattı ve ilk bulgudan tam çözüm ve ödemenin yapılmasına kadar geçen yaklaşık 72 saatlik sürecin sonunda OpenAI, Hacktron’a 6,500 dolar ödedi.
Ayrı olarak Anthropic, Claude’un artık kendi yapay zeka Ar-Ge görevlerinin yüzde 26’sına “liderlik” ettiğini, bunu da insan gözetiminde, yüksek seviyeli bir istemden başlayıp görevi uçtan uca tamamlayarak yaptığını açıkladı. Şirket, ayrıca araştırmalarının yüzde 90’ından fazlasında Claude gibi modellerin insan yönlendirmesi altında işin önemli kısmını üstlendiğini ve bu yüzde 26’lık liderlik diliminin de bu kapsamda olduğunu söylüyor.
Anthropic, frontier model geliştirmesini daha şeffaf kılmak için üç metrik öneriyor: AI’nin AI Ar-Ge’sine liderlik ettiği işlerin oranı, AI ajanlarının ne ölçüde denetlendiği ve AI Ar-Ge’sine ayrılan compute kaynağının takibi.
Neden önemli
Bu hikaye, güçlü modellerin hem savunma hem saldırı tarafında hızla kullanılabildiğini ve büyük şirketlerin iç sistemlerine erişim sağlayacak karmaşık istismar zincirlerinin görece düşük maliyetle üretilebildiğini gösteriyor. Aynı zamanda Anthropic’in kendi süreçlerinde Claude’u araştırma işinin anlamlı bir kısmını üstlenen bir araç haline getirmesi, ileri seviye modellerin yalnızca kod yazma ya da içerik üretme değil, bizzat yapay zeka Ar-Ge süreçlerinde de merkezî rol oynadığını ortaya koyuyor. Bu da hem güvenlik testlerinin doğasını hem de frontier model geliştiren şirketlerin çalışma biçimini yeniden şekillendiriyor.
Sinyal mi, gürültü mü?
Bu haber önemli mi, yoksa abartı mı? Başkalarının ne dediğini görmeden önce sen karar ver.