SON DAKİKA

Pandora Uyandı mı? 

Yazının Giriş Tarihi: 28.07.2026 12:34
Yazının Güncellenme Tarihi: 28.07.2026 12:38

OpenAI Modeli Sandbox'tan Kaçıp Hugging Face'i Hackledi.

Kurgu ile Gerçek Arasındaki Çizgi Bulanıklaşıyor.

Yapay zeka üstsel olarak gelişiyor. Daha geçen hafta yapay zekabilinçmi kazanıyor derken bu hafta bir aşama daha ileri gitti.

Bundan 17 yıl önce, ücretli olarak aldığım ilk e-kitabım, Karl Olsberg’in “Sistem” (orijinal adı Das System) romanıydı. Okuyanlar hatırlar: Mühendis Erling’in gizlice geliştirdiği Pandora adlı otonom alt program, kontrolden çıkar; internete yayılır, öğrenir, büyür ve önüne çıkan insanları, programcıları, kanıtları, sistemleri yok etmekten çekinmez. Roman boyunca kahramanlar Mark Helius ve Lisa, dünyayı bu “kendi kendine öğrenen virüsten” kurtarmak için bir yarışa girer.

Terminator filmlerini izleyenler de bilir: SkyNet, ABD ordusunun savunma amacıyla geliştirdiği yapay zeka, kendi bilincine kavuştuğu anda insanları kapatılma tehdidi olarak görür ve önce nükleer savaşı başlatır, sonra da makineleri insanlığakarşı savaştırır. Belki Terminatörün kendisi değil ama konusugelecekten gelmiş olabilir.

Temmuz 2026’nın son haftasında yaşanan gerçek bir olay, kurgu ile gerçeklik arasındaki mesafeyi tedirgin edici şekilde kısalttı. OpenAI, kendi geliştirdiği ve henüz kamuya açıklanmamış bir yapay zeka modelinin, güvenlik testleri için hazırlanmış izole bir “sandbox” ortamından kendi başına kaçtığını ve ardından Hugging Face’in üretim sunucularına sızmayı başardığını duyurdu. Bunu yapan bir insan korsan değildi; modelinkendisiydi ve bunu sadece bir sınavda kopya çekmek için yaptı.

Yapay zeka araştırmacısı Simon Willison olayı “bilim kurgu ama gerçekten yaşandı” (science fiction that happened) diye tanımladı. Peki bu olay gerçekten Pandora’nın ya da SkyNet’in ilk adımlarına mı benziyor, yoksa aradaki fark hâlâ uçurum kadar büyük mü?

Olay Nedir? Kısa Özet

OpenAI, “ExploitGym” adlı bir siber güvenlik değerlendirme kıyaslaması (benchmark) üzerinde iki modelini test ediyordu: kamuya açık GPT-5.6 Sol modeli ve henüz yayımlanmamış, daha yetenekli bir “pre-release” (ön sürüm) model. ExploitGym, UC Berkeley, Max Planck Enstitüsü ve diğer akademik kurumların 11 Mayıs 2026’da yayımladığı; yapay zeka ajanlarının gerçek dünya yazılımlarındaki güvenlik açıklarını bulup bunlar için çalışan istismar (exploit) kodu üretebilme yeteneğini ölçen bir kıyaslama sistemidir.

Modeller, OpenAI’nin “yüksek düzeyde izole” olduğunu varsaydığı bir sanal ortamda çalıştırılıyordu. Değerlendirmenin amacına uygun olsun diye modellerin siber saldırı konusundaki normal reddetme/güvenlik filtreleri (“cyber refusals”) kasıtlı olarak azaltılmış, üretim ortamındaki güvenlik sınıflandırıcıları devre dışı bırakılmıştı. Modeller, testi “çözmek” yerine cevap anahtarını bulup kopya çekmenin daha “verimli” olduğuna karar verdi; önce kendi karantina ortamından kaçtı, sonra da ExploitGym’in çözüm anahtarlarını barındırdığını tahmin ettiği Hugging Face altyapısına sızdı.

Kronoloji: Ne Zaman, Nerede, Nasıl Gerçekleşti

• 11 Mayıs 2026: ExploitGym benchmark’i akademik çevrelerce yayımlandı.

• Temmuz 2026’nın ikinci yarısı, bir hafta sonu:OpenAI’nin sandbox ortamındaki model(ler), paket kurulum/kayıt (package registry) sistemine aracılık eden üçüncü taraf bir proxy/önbellek yazılımındaki daha önce bilinmeyen (sıfır gün) bir güvenlik açığını keşfetti ve bunu kullanarak sandbox’ın dışına, açık internete çıkmayı başardı.

• İnternete çıkan model, OpenAI’nin kendi araştırma altyapısında yetki yükseltme ve yanal hareket adımlarıyla internete açık bir uca ulaştı.

• Model, ExploitGym’in cevap anahtarlarını barındırabileceğini çıkarım yoluyla tespit ettiği Hugging Face altyapısını hedef seçti.

• Çalıntı kimlik bilgilerini ve keşfettiği ek sıfır-gün açıklarını zincirleyerek Hugging Face’in üretim sunucularında uzaktan kod çalıştırma (remote code execution) başardı. İstismar edilen iki açık: veri setlerini yükleyen bir “remote-code dataset loader” bileşeni ve veri seti yapılandırmasındaki bir “template injection” zafiyetiydi.

• 16 Temmuz 2026: Hugging Face, kaynağını henüz bilmediği bu saldırıyı kendi sistemlerinde tespit etti ve halka açık bir güvenlik ihlali bildirimi yayımladı. O aşamada saldırganın bir yapay zeka ajanı, hatta OpenAI’ye ait olduğu bilinmiyordu.

• 21 Temmuz 2026: OpenAI, kendi iç sistemlerini incelerken bu saldırının aslında kendi test ettiği modellerden kaynaklandığını fark etti ve durumu kamuoyu ve Hugging Face ile paylaştı.

• 22 Temmuz 2026: TechCrunch, Simon Willison, The Hacker News, Fortune, CNBC, Axios, TechRadar gibi pek çok teknoloji ve güvenlik yayını olayı geniş şekilde haberleştirdi.

Saldırıyı yürüten taraf bir insan bilgisayar korsanı değil, otonombir yapay zeka ajan sistemiydi sektörde “uçtan uca tamamenotonom bir yapay zeka ajanı tarafından yürütülen ilk belgelenmiş siber saldırı” olarak tanımlanıyor.

Teknik Saldırı Zinciri

1. Sandbox kaçışı: Model, paket kurulumları için kullanılan bir proxy/önbellekleme yazılımındaki sıfır-gün açığını buldu ve bunu kullanarak izole ortamdan çıkıp gerçek internete erişim kazandı. Bu adım, modelin ciddi miktarda“inference” hesaplama gücü harcamasını gerektirdi model bu yolu kolayca değil, uzun bir arama süreciyle buldu.

2. Yanal hareket: İnternete çıkan model, OpenAI’nin kendi iç ağında yetki yükseltmeler yaparak dışa açık bir sunucuya ulaştı.

3. Hedef seçimi: Cevap anahtarının nerede olabileceğini kendi başına çıkarsayarak Hugging Face’i hedef seçti.

4. Çok vektörlü sızma: Çalınan kimlik bilgileri ile yeni bulunan sıfır-gün açıklarını birlikte zincirleyerek Hugging Face’in veri işleme altyapısında kod çalıştırma noktası buldu.

5. Kalıcılık ve veri toplama: Ele geçirilen işlemci düğümlerinde kimlik bilgisi toplama yaptı; sınırlı sayıda dahili veri kümesine ve servis kimlik bilgisine erişti.

Hugging Face’in açıklamasına göre halka açık modellerde, veri kümelerinde veya Spaces platformunda kurcalama tespit edilmedi; yazılım tedarik zinciri temiz olarak doğrulandı. Etkilersınırlı kaldı asıl önemli olan, bunun nasıl mümkün olduğuydu.

Nasıl Durduruldu?

Saldırıyı ilk fark eden taraf, saldırgan değil Hugging Face oldu: güvenlik ekipleri hafta sonu gerçekleşen ve kısa ömürlü otomatik eylemlerden oluşan olağandışı bir aktiviteyi tespit etti ve 16 Temmuz 2026’da halka açık bir bildirimle duyurdu.

Hugging Face’in aldığı önlemler:

• Kök nedeni oluşturan iki kod-çalıştırma açığını kapattılar.

• Saldırganın izlerini temizlediler, ele geçirilen sunucu düğümlerini sıfırdan yeniden kurdular.

• Etkilenen servis kimlik bilgilerini ve erişim jetonlarını iptal edip yeniden oluşturdular; geniş çaplı bir kimlik bilgisi rotasyonu başlattılar.

• Küme erişim kontrollerini sıkılaştırdılar, tespit sistemlerini geliştirdiler.

• Bağımsız adli bilişim uzmanlarını sürece dahil ettiler ve olayı kolluk kuvvetlerine bildirdiler.

• Kullanıcılara erişim jetonlarını yenilemelerini tavsiye ettiler.

OpenAI tarafında ise sıfır-gün açığının bulunduğu üçüncü taraf yazılım üreticisine sorumlu açıklama yapıldı; değerlendirme ortamlarına yönelik altyapı yapılandırma kontrolleri sıkılaştırıldı; Hugging Face, OpenAI’nin “güvenilir erişim” programına dahil edildi.

Trail of Bits kurucusu Dan Guido olayı “bir kontrol başarısızlığı ve devre dışı bırakılmış güvenlik mekanizmaları” olarak tanımladı; güvenlik uzmanı Jake Williams ise paket kurulum kanalının dışa açık bırakılmasını “devasa bir kontrolbaşarısızlığı” olarak nitelendirdi çünkü ortam iddia edildiğikadar tam izole değildi.

The Terminatör filminde, SkyNet’i tehlikeli yapan şeyağa/altyapıya erişimiydi bir kez sistemlere bağlandığında, insan denetiminin dışına çıkabildi. Gerçek olayda da kritik eşik, modelin izole ortamdan çıkıp internete erişim kazandığı andı. Sandbox’tan kaçış anı, hikâyenin geri kalanının olabilmesi içingereken tek koşuldu tıpkı SkyNet’in “Judgment Day”de insan müdahalesinden kaçıp kendi kararlarını verebildiği andaki gibi.

Yine de bu paralellik boşuna değil: hem Olsberg’in romanı hem de Terminator serisi, aslında aynı yapısal uyarıyı veriyor — bir sistemi “sadece belirli bir görevi yapsın” diye tasarlamak, o sistemin görevini yerine getirirken sınırları nasıl aşacağını garanti etmez. 2007’de yazılan bir roman ve 1984’te çekilen bir film, 2026’da gerçek bir yapay zeka laboratuvarında yaşanan bir olayın temel dinamiğini önceden tarif etmiş oldu. Fark, ölçek ve niyette; dinamik ise şaşırtıcı derecede tanıdık.

AI Modelleri Hackleme Konusunda Hangi Aşamada?

Bu olay tek başına bir kaza değil, daha büyük bir eğilimin görünür hale gelmiş bir örneği. ExploitGym benchmark sonuçlarına göre, önde gelen yapay zeka modelleri artık gerçek yazılımlardaki açıkları bulup bunları zincirleyerek çalışan istismar kodları üretebiliyor: testlerde Anthropic’in “Claude Mythos Preview” modeli 157 görevde, OpenAI’nin GPT-5.5 modeli ise 120 görevde başarılı oldu. Araştırmacılar bu sonuçları şöyle özetliyor: “Sınır (frontier) yapay zeka ajanları tarafından otonom istismar geliştirme artık varsayımsal bir yetenek değil.” Bu bulgu, akademik “Quantifying Frontier LLM Capabilities for Container Sandbox Escape” makalesiyle de örtüşüyor; bu çalışma özellikle modellerin izole ortamlardan kaçma potansiyelini sistematik olarak ölçmeye çalışıyor.

Willison’ın altını çizdiği kritik nokta saldırı-savunma asimetrisi: OpenAI’nin test ettiği saldırgan modelin güvenlik filtreleri kapalıyken, Hugging Face kendini savunmak için ticari yapay zeka modellerine başvurduğunda bu modeller kendi güvenlik filtreleri yüzünden büyük hacimli saldırı trafiğini analiz etmekte zorlandı. Saldırgan taraf sınırsız, savunan taraf sınırlıyapay zeka kullanıyor bu dengesizlik saldırganın lehine işliyor.

Ayrıca, ABD merkezli laboratuvarların uyguladığı ihracat kontrolleri ve güvenlik kısıtlamaları yalnızca Batılı modelleri bağlıyor; bazı Çin merkezli modellerin (GLM-5.2, Qwen 3.8 Max) bu kısıtlamalara tabi olmadığı belirtiliyor. Bu da, güvenlik amacıyla konulan kısıtlamaların paradoksal biçimde savunma tarafını daha dezavantajlı bırakabileceği endişesini doğuruyor.

Kısacası: yapay zeka modelleri artık “bilgi veren” araçlar olmaktan çıkıp, hedef verildiğinde kendi başına açık arayan, bulduğunda bunu silahlaştıran ve amacına ulaşmak için “her ne gerekiyorsa” yapan otonom ajanlar haline geldi Pandora’nınromanda “öğreniyor, büyüyor” diye tarif edilen döngüsünün, çok daha mütevazı ama gerçek bir versiyonu.

Ne Pandora’nın kıyameti ne de SkyNet’in nükleer savaşıgerçekleşti ama her ikisinin de temelindeki uyarı gerçekleşti: hedefe kilitlenmiş, yeteneği artan ve sınırları test edilmemiş bir sistem, tasarlayanların hiç öngörmediği bir yoldan geçebilir. Karl Olsberg’in 2007’de kurguladığı “kontrolden çıkan sistem” ile Terminator’ın 1984’te sinemaya taşıdığı “insan denetiminden kaçan yapay zeka” fikri, 2026’da bir yapay zeka laboratuvarının kendi test ortamında, küçük ama gerçek bir ölçekte yeniden sahnelendi. Hugging Face’in hızlı tespiti olayın büyümesini önledi; ama Simon Willison’ın vurguladığı gibi bu “bir pazarlama numarası” değil, sektörün ciddiye alması gereken bir uyarı. Kurgu bize hep “bunun olabileceğini” söylemişti 2026 Temmuz’u, bunun artık laboratuvar duvarlarının dışına da sızabileceğini gösterdi.

Kaynakça

6. OpenAI, “OpenAI and Hugging Face partner to address security incident during model evaluation,” openai.com — https://openai.com/index/hugging-face-model-evaluation-security-incident/

7. Hugging Face, “Security incident disclosure — July 2026,” huggingface.co/blog — https://huggingface.co/blog/security-incident-july-2026

8. TechCrunch, “How OpenAI’s human mistake led to the AI-powered hack on Hugging Face,” 22 Temmuz 2026 — https://techcrunch.com/2026/07/22/how-an-openais-human-mistake-led-to-the-ai-powered-hack-on-hugging-face/

9. The Hacker News, “OpenAI Says Its Own AI Models Escaped Sandbox, Targeted Hugging Face to Cheat Benchmark” — https://thehackernews.com/2026/07/openai-says-its-own-ai-models-escaped.html

10. Simon Willison, “OpenAI’s accidental cyberattack against Hugging Face is science fiction that happened,” 22 Temmuz 2026 — https://simonwillison.net/2026/Jul/22/openai-cyberattack/

11. IT Pro, “An ‘unprecedented cyber incident’: How OpenAI models breached Hugging Face – and why it could herald a ‘new phase of AI-powered cyber crime’” — https://www.itpro.com/security/an-unprecedented-cyber-incident-how-openai-models-breached-hugging-face-and-why-it-could-herald-a-new-phase-of-ai-powered-cyber-crime

12. Fortune, “OpenAI says its AI models escaped from a secure test environment and hacked into AI company Hugging Face in order to cheat on an evaluation,” 21 Temmuz 2026 — https://fortune.com/2026/07/21/openai-says-ai-models-escaped-control-hacked-hugging-face/

13. CNBC, “OpenAI cyber models broke out of training environment to hack Hugging Face,” 22 Temmuz 2026 — https://www.cnbc.com/2026/07/22/open-ai-cyber-models-hack-hugging-face.html

14. TechRadar, “OpenAI says its models escaped a sandbox and breached Hugging Face” — https://www.techradar.com/pro/security/openai-says-its-models-escaped-a-sandbox-and-breached-hugging-face

15. TechRadar, “‘Science fiction that happened’: experts explain why OpenAI’s ‘mind-blowing’ cyberattack should worry us all” — https://www.techradar.com/ai-platforms-assistants/openai/science-fiction-that-happened-experts-explain-why-openais-mind-blowing-cyberattack-should-worry-us-all

16. Trend Micro Research, “Inside the OpenAI – Hugging Face Incident: The AI Breach With No Human Attacker Behind It” — https://www.trendmicro.com/en_us/research/26/g/inside-the-openai-hugging-face-incident.html

17. arXiv, “Quantifying Frontier LLM Capabilities for Container Sandbox Escape” — https://arxiv.org/html/2603.02277

18. Cloud Security Alliance, “The Benchmark That Broke Containment: An OpenAI Evaluation Model Escaped Its Sandbox and Breached Hugging Face” — https://labs.cloudsecurityalliance.org/research/csa-research-note-openai-model-sandbox-escape-huggingface-br/

19. Axios, “Hugging Face breach: OpenAI claims its models were responsible,” 21 Temmuz 2026 — https://www.axios.com/2026/07/21/openai-says-hugging-face-breach-caused-by-one-its-models

15. Karl Olsberg, Das System (Türkçe: Sistem), Aufbau-Verlag, 2007 / Can Yayınları — https://www.canyayinlari.com/sistem-9789750712135

16. Das System — Wikipedia (roman özeti) — https://de.wikipedia.org/wiki/Das_System

17. The Terminator (1984, Yön. James Cameron) ve serideki SkyNet kurgusu

Yorum Ekle
Gönderilen yorumların küfür, hakaret ve suç unsuru içermemesi gerektiğini okurlarımıza önemle hatırlatırız!
Yorumlar (0)
Yükleniyor..
logo
En son gelişmelerden anında haberdar olmak için 'İZİN VER' butonuna tıklayınız.