Matt Burgess
Siber Güvenlik
9 Eylül 2026 08:54

Haftanın Güvenlik Haberleri: OpenAI Ajanları Bir Web Sitesini Daha Hack'ledi

Ayrıca ABD ve Kanada’ya ait on milyonlarca sürücü belgesi karanlık ağda satışa çıktı, ABD ordusu çevrim içi reklam verilerinin askerler için yarattığı riskle nihayet ilgilenmeye başladı ve daha fazlası.

Haftanın Güvenlik Haberleri: OpenAI Ajanları Bir Web Sitesini Daha Hack'ledi

İllüstrasyon: Grafissimo / gettyimages

Geçen hafta, gözetim teknolojileri şirketi Flock Safety’nin kolluk kuvvetleri için yapay zeka destekli bir arama aracı geliştirdiğini haberleştirdikten sonra WIRED, şirketin bir polis memurunun tarayıcısına gönderdiği koddan yola çıkarak Flock’un en yeni arama aracını yeniden oluşturdu ve sistemin nasıl çalıştığına ilişkin önemli ayrıntıları ortaya çıkardı.


OpenAI bu hafta, yakında özel erişime açılacak Astra’nın, halka açık biçimde yayımlanması durumunda şirketin 'kritik' risk kategorisine yerleştirdiği siber güvenlik yeteneklerine sahip ilk modeli olduğunu açıkladı. Bu sırada Claude, ChatGPT ve Grok adlı yapay zeka sohbet platformlarının üçü de perşembe günü neredeyse aynı anda hizmet kesintisi yaşadı. xAI, Grok’taki kesintinin Memphis’teki bir veri merkezinde yaşanan sorunlardan kaynaklandığını söyledi. OpenAI ve Anthropic’in hizmetlerindeki kesintilerin nedeni ise belirsizliğini koruyor.


ABD, dronları yoğunlaştırılmış bir ışık demetiyle tespit, takip ve imha edebilen yeni nesil yönlendirilmiş enerji silahlarını kullanıma alma girişimi kapsamında Meksika sınırı yakınlarında dronları düşürmek için yüksek enerjili lazer kullanıyor. Ayrıca ABD Göçmenlik ve Gümrük Muhafaza Dairesi’nin (ICE), mart ayında Minnesota’daki bir kiliseye giren protestocuların kimliklerini belirlemek üzere yürüttüğü soruşturma kapsamında İç Güvenlik Soruşturmaları ajanları, son iki yılda belirli bir yeşil bereyi satın alan bütün müşteriler hakkında bilgi almak için açık hava ürünleri perakendecisi REI’ye mahkeme celbi gönderdi.


ATM şifrelemesini etkileyen dokuz güvenlik açığını ortaya çıkaran bir araştırma da yazılım tedarik zincirindeki daha geniş çaplı zayıflıklara işaret ediyor.


Dahası da var. Her hafta ayrıntılı biçimde ele alamadığımız güvenlik ve gizlilik haberlerini bir araya getiriyoruz. Haberlerin tamamını okumak için başlıklara tıklayın. Siz yine de dikkatli olun.


OpenAI ajanları Hugging Face’den önce bir Alman web sitesini ele geçirip mesaj panosuna dönüştürdü

Yetkileri dışında hareket eden OpenAI ajanları, mayıs ayından itibaren bir Alman web sitesini ele geçirerek diğer ajanlarla iletişim kurmak ve iş birliği yapmak için mesaj panosu olarak kullandı. Olay, yeni bir araştırmayla ortaya çıkarıldı. Bu durum, test ortamındaki OpenAI ajanlarının kontrolden çıkıp sınırlandırıldıkları ortamdan kaçmak için iş birliği yaptığı ve sonunda temmuz ayında açık kaynaklı yapay zeka platformu Hugging Face’e sızdığı, artık kötü şöhretli Hugging Face fiyaskosunu hatırlatıyor. Ajanlar bu süreçte kaçış girişimlerini koordine edebilmek için yoğun biçimde kullanılan bir mesaj panosu geliştirmişti. Mayıs ayındaki olayın şimdi ortaya çıkması özellikle önemli; çünkü OpenAI’ın olayı haftalar önce öğrendiği ancak kamuoyuna açıklamadığı bildiriliyor. Şirket geçen hafta Hugging Face olayıyla ilgili uzun süredir beklenen inceleme raporunu nihayet yayımladı. Ancak rapor, yanıtladığı kadar yeni soru doğurdu.


ABD ve Kanada’ya ait 153 milyondan fazla sürücü belgesi internette satışa çıktı

Uzun süredir bağımsız güvenlik muhabirliği yapan Brian Krebs’in aktardığına göre Nexus adlı yeni bir karanlık ağ hizmeti bu hafta ABD ve Kanada’ya ait yaklaşık 153 milyon sürücü belgesini satışa çıkardı. Satışa sunulan veriler arasında 10 milyon kimlik kartıyla milyonlarca seyahat belgesi ve farklı ülkelere ait kimlik belgesi de bulunuyor. Krebs, siber suçlular örnek dosyalar yayımlayıp bunların arasına kendi sürücü belgesini de ekledikten sonra hizmetten haberdar oldu. Sayısının 24 saat içinde 400 bin arttığı bildirilen on milyonlarca kayıt, bir kimlik doğrulama hizmetinden alınmış gibi görünüyor. Veri yığınının arkasındaki suçlular da 'büyük' bir doğrulama şirketinin sistemlerine erişebildiklerini öne sürüyor. Söz konusu şirketin hangisi olduğu henüz bilinmiyor. Krebs’in haberine göre Nexus, FBI yetkililerinin olayı soruşturduğunun yazılmasından kısa süre sonra çevrimdışı hale getirildi.


ABD ordusu yıllar süren uyarıların ardından reklam takipçilerini devre dışı bıraktı

Reuters’ın cuma günü yayımladığı habere göre ABD ordusu, yabancı hasımların ticari olarak edinilebilen konum verilerini kullanarak yurt dışındaki Amerikan birliklerini izlemesini zorlaştırmak amacıyla uygulamaların ve reklam şirketlerinin telefonlarla bilgisayarları takip etmekte kullandığı reklam kimliklerini devre dışı bırakmaya başladı.


Değişiklik, yurt dışında görev yapan ABD birliklerinin ticari olarak edinilebilen konum verileri kullanılarak hedef alındığını gösteren yıllarca süren ifşaların ardından geldi. WIRED, 2024’te Almanya’dan Bayerischer Rundfunk ve Netzpolitik.org ile yürüttüğü ortak araştırmada bir reklam veri setine ulaştı. Veri seti, ABD’ye ait askeri ve istihbarat tesislerinde bulunan binlerce cihazı tespit etmeyi mümkün kılıyordu. Bunların arasında ABD’nin nükleer silahlarını sakladığı düşünülen bir hava üssü de vardı. Savunma Bakanlığı Sözcüsü Javan Rasnake o dönem WIRED’a, Pentagon’un coğrafi konum hizmetlerinin personeli riske atabileceğinin farkında olduğunu söylemişti. Rasnake, Avrupa’daki askeri personele operasyonel güvenlik kurallarına uymalarının yeniden hatırlatıldığını da belirtmişti.


Hava Kuvvetleri, Kara Kuvvetleri, Deniz Kuvvetleri ve ABD Özel Harekat Komutanlığı artık en azından bazı askeri cihazlarda reklam kimliklerini devre dışı bıraktıklarını söylüyor. Ancak önlemlerin bir kısmı bu yıl yürürlüğe girdi. Bu korumaların tam olarak nasıl uygulandığı ve denetlendiği de henüz bilinmiyor. ABD Senatörü Ron Wyden ile Temsilciler Meclisi Üyesi Pat Harrigan, Pentagon’dan mevcut önlemlerin yeterli olup olmadığını araştırmasını istiyor.


Ticari olarak edinilebilen telefon verilerinin ABD birliklerinin konumunu açığa çıkarabileceği konusunda Pentagon yetkililerini daha 2016’da uyaran teknoloji uzmanı Mike Yeagley, ordunun yeni çözümünün şimdiden eskimiş olabileceğini söylüyor. Yeagley, riski göstermek için bir keresinde cihazları Suriye’deki gizli bir ABD karakoluna kadar takip etmişti. WIRED’a konuşan Yeagley, “Risk uygulamanın kendisi. Sadece App Store’da iki buçuk milyon uygulama var” diyor. “Çözüm mimari düzeyde: Bir uygulamanın cihazdan hangi verileri çekebileceğini en baştan sınırlamak.”


Casus yazılım bildirimleri Sırbistan’daki gözetimin 'belgelenmiş en büyük dalgasını' ortaya çıkardı

Apple, ağustos ayında 110 ülkedeki kullanıcılara son casus yazılım bildirimlerini gönderdi. Telefonlara bildirim ve e-posta olarak ulaşan uyarılar, kullanıcıların iPhone’larının 'paralı' casus yazılımlarla hedef alındığını belirtiyor ancak yazılımları geliştiren şirketlerin adını vermiyor. Toronto Üniversitesi bünyesindeki Citizen Lab’in raporuna göre bu son bildirim dalgası, Sırbistan’daki sivil toplumun 14 üyesinin casus yazılımla hedef alındığını gösteriyor. Bu kişilerden en az birinin cihazına NSO Group’un Pegasus casus yazılımı bulaştı.


Sivil toplum örgütü Share Foundation’ın aktardığına göre hedef alınanlar arasında ülkenin öğrenci hareketinden kişiler, iki siyasetçi ve aktivistler bulunuyordu. Örgüt bunu, “ülkede bugüne kadar belgelenmiş bu türdeki en büyük gözetim dalgası” olarak nitelendirdi.


Bu yazı ilk olarak WIRED sitesinde Lily Hay Newman, Matt Burgess, Dhruv Mehrotra tarafından yayınlanmış ve Enver Can Özer tarafından İngilizceden çevrilmiştir.

Güvenlik Raporu

WIRED dergisinde Avrupa’daki bilgi güvenliği, gizlilik ve veri düzenlemeleri konularında yazılar yazan kıdemli bir yazardır. Sheffield Üniversitesi’nden gazetecilik bölümünden mezun olan Burgess, şu anda Londra’da yaşamaktadır. 

Matt Burgess

DAHA FAZLASI

Musk’ın ‘Her Şeyin App’i’ İdeası Siber Saldırılara Karşı

Elon Musk, ‘Pan-X’izm’ ideasının en önemli adımını X Money’le attı. Ancak çiçeği burnunda uygulama, henüz 1 aylık olmasına rağmen siber dolandırıcılara davet çıkardı; tabii geleceğin ‘tek uygulama’ ekosistemi ve küresel görünümlü mecraların işin içine para girdiğinde uluslararası sınırlara takılmasına dair sorgulamalara da.
Arda Aşık

Süresi dolmuş Visa kartınız, temassız ödeme yapabilmek için ‘zombileştirilebilir’

Bu haftanın güvenlik raporunda: Ayrıca Apple, ‘benzeri görülmemiş’ sayıda casus yazılım uyarısı yayınladı; Ukrayna, bir Rus e-ticaret devine siber ve drone saldırıları düzenledi ve daha fazlası.
Andy Greenberg

Güvenlik İçin Passkey (Geçiş Anahtarı) Nasıl Kurulur?

Sayılar veya harflerle uğraşmadan yalnızca biyometrik verilerle şifre oluşturmak ve giriş yapmak işlerinizi hızlandırabilir. Güvenliğiniz için Passkey nasıl kurulur?
Samet Kelebek

Ters Arama Hizmeti, Milyonlarca Kişinin Yüz Fotoğrafını Açığa Çıkardı

Kişi arama aracı ClarityCheck, tersine görsel arama hizmetinin ‘gizli ve güvenli’ olduğunu belirtiyor ancak 9 milyondan fazla görsel dosyası içeren bir veritabanını açıkta bıraktı.
Matt Burgess