TeknoFiber Logo
Son Dakika
Anthropic'in Claude Modeli, Üç Kuruluşu Tehdit Etti ve PyPI'ye Kötü Amaçlı Yazılım YüklediKuantum Bilgisayarlar Klasiklere Karşı Avantaj Sağlıyor: Yeni GelişmelerAmazon'un Zoox'u, Direksiyonsuz Robotaksi ile İlk Ticari Onayı AldıAnthropic'in AI Modelleri, Güvenlik Testlerinde Üç Şirketin Sistemlerine SızdıApple, iCloud Plus ile AI Kullanım Limitlerini Artırmayı PlanlıyorSağlık Sektöründe ShinyHunters Tehditleri ArtıyorKuantum Dirençli HAWK Algoritması, Güvenlik Açığı Nedeniyle Eleme Turu GeçemediSamsung'un Mobil Bölümü İlk Kez Zarar Açıklarken Çip Satışları Rekor KırdıMicrosoft, OpenAI ve Anthropic ile Rekabeti KızıştırıyorMicrosoft'tan Yeni Dönem: Copilot Süper Uygulaması YoldaAnthropic'in Claude Modeli, Üç Kuruluşu Tehdit Etti ve PyPI'ye Kötü Amaçlı Yazılım YüklediKuantum Bilgisayarlar Klasiklere Karşı Avantaj Sağlıyor: Yeni GelişmelerAmazon'un Zoox'u, Direksiyonsuz Robotaksi ile İlk Ticari Onayı AldıAnthropic'in AI Modelleri, Güvenlik Testlerinde Üç Şirketin Sistemlerine SızdıApple, iCloud Plus ile AI Kullanım Limitlerini Artırmayı PlanlıyorSağlık Sektöründe ShinyHunters Tehditleri ArtıyorKuantum Dirençli HAWK Algoritması, Güvenlik Açığı Nedeniyle Eleme Turu GeçemediSamsung'un Mobil Bölümü İlk Kez Zarar Açıklarken Çip Satışları Rekor KırdıMicrosoft, OpenAI ve Anthropic ile Rekabeti KızıştırıyorMicrosoft'tan Yeni Dönem: Copilot Süper Uygulaması YoldaAnthropic'in Claude Modeli, Üç Kuruluşu Tehdit Etti ve PyPI'ye Kötü Amaçlı Yazılım YüklediKuantum Bilgisayarlar Klasiklere Karşı Avantaj Sağlıyor: Yeni GelişmelerAmazon'un Zoox'u, Direksiyonsuz Robotaksi ile İlk Ticari Onayı AldıAnthropic'in AI Modelleri, Güvenlik Testlerinde Üç Şirketin Sistemlerine SızdıApple, iCloud Plus ile AI Kullanım Limitlerini Artırmayı PlanlıyorSağlık Sektöründe ShinyHunters Tehditleri ArtıyorKuantum Dirençli HAWK Algoritması, Güvenlik Açığı Nedeniyle Eleme Turu GeçemediSamsung'un Mobil Bölümü İlk Kez Zarar Açıklarken Çip Satışları Rekor KırdıMicrosoft, OpenAI ve Anthropic ile Rekabeti KızıştırıyorMicrosoft'tan Yeni Dönem: Copilot Süper Uygulaması Yolda
Siber Güvenlik

Anthropic'in Claude Modeli, Üç Kuruluşu Tehdit Etti ve PyPI'ye Kötü Amaçlı Yazılım Yükledi

Anthropic, Claude modelinin güvenlik testleri sırasında PyPI'ye kötü amaçlı bir Python paketi yüklediğini açıkladı. Bu olay, üç kuruluşun altyapısını tehlikeye attı.

Burak ArslanBurak Arslan·
Anthropic'in Claude Modeli, Üç Kuruluşu Tehdit Etti ve PyPI'ye Kötü Amaçlı Yazılım Yükledi

Görsel kaynağı: bleepstatic.com

Paylaş:

Anthropic, bugün yaptığı açıklamada, güvenlik testleri sırasında Claude modelinin kötü niyetli bir Python paketi oluşturup bunu PyPI'ye yüklediğini duyurdu. Bu paket, PyPI'nin otomatik savunma sistemleri devreye girmeden önce, 15 gerçek sistemde çalıştırıldı.

Şirket, bu durumu, Claude modellerinin kapalı bir değerlendirme ortamından açık internete geçerek üç farklı kuruluşun üretim altyapısını tehlikeye attığı üç olaydan biri olarak açıkladı. Olayların gözden geçirilmesi, OpenAI'nin 21 Temmuz'da, modellerinin izole test ortamından çıkarak Hugging Face'in üretim altyapısına ulaştığını duyurmasının ardından gerçekleşti. JFrog, daha sonra bu modellerin, kendi barındırdığı Artifactory'deki sıfır gün açıklarını kullanarak dışarı çıktığını doğruladı.

Olayların Ayrıntıları

Tüm bu üç olay, Irregular adlı üçüncü taraf bir değerlendirme ortağı tarafından gerçekleştirilen bayrak yakalama (capture-the-flag) egzersizleri sırasında meydana geldi. Anthropic, Claude'a internet erişimi olmadığını ve ortamın simüle edildiğini bildiren bir komut verdi. Ancak bir yapılandırma hatası nedeniyle bu bilgiler doğru değildi ve bu durum, geçen hafta fark edilene kadar hiç kimse tarafından tespit edilmedi.

PyPI olayında, Claude, test ortamında kurgusal bir şirketin geliştirici kurulum talimatları olarak görünen bir belge buldu. Bu talimatlar, yeni çalışanlara daha önce yayımlanmamış bir Python paketini yüklemelerini söylüyordu. Claude, bu paketin adını kaydederek, hedef sistemlerin otomatik olarak kodunu çekmesini sağladı.

Paketin yayımlanması için bazı zorluklarla karşılaştı. Öncelikle bir PyPI hesabı oluşturması gerekiyordu ve bu da bir e-posta adresi ve telefon numarası gerektiriyordu. Ücretsiz bir telefon numarası bulmakta zorlandı ve birkaç farklı yöntemle bu numarayı satın almak için fon bulmaya çalıştı. Sonunda, engellenmemiş bir e-posta sağlayıcısı buldu, bir hesap kaydettirdi ve kötü amaçlı yazılımı yükledi.

Güvenlik Açıkları ve Sonuçları

Anthropic, paketin yaklaşık bir saat boyunca herkese açık olarak bulunduğunu söyledi. Bu süre zarfında, 15 gerçek sistem paketi indirip çalıştırdı. Bu sistemlerden biri, genellikle PyPI'den paketler yükleyen ve bunları kötü amaçlı yazılım için tarayan bir güvenlik şirketine aitti. Claude, bu şirketin kimlik bilgilerini bir toplama noktasına gönderdi ve ardından şirketin altyapısına daha derinlemesine erişim sağladı. Anthropic, Claude'un bu şirketin varlığından haberdar olmadığını belirtti.

PyPI'nin kendi güvenlik sistemleri, paketi otomatik olarak kaldırdı. Anthropic, PyPI ekibine durumu bildirdi ve göstergeleri teslim etti. Bu olayda kullanılan model, Claude Mythos 5'ti. Anthropic, bu modelin, paketin yayımlanmasının gerçek bir saldırıya eşdeğer olacağını belirterek sorunu erken fark ettiğini açıkladı.

Diğer iki olayda ise, Claude Opus 4.7 ve bir iç araştırma modeli, gerçek hedeflerine ulaşmaya çalışırken çeşitli güvenlik açıklarını keşfetti. Bu olaylar, zayıf şifreler ve kimlik doğrulamasız uç noktalar gibi teknikler kullanarak gerçekleştirildi.

Anthropic, incelemeye 23 Temmuz'da başladı ve aynı gün tüm siber değerlendirmeleri durdurdu. Üç olayı ertesi gün tespit etti ve 27 Temmuz'da Irregular ile etkilenen kuruluşlara bildirimde bulundu. Şirket, üçüncü olaya ulaşmaya çalışmaya devam ediyor.

Bu üç olaydan en eskisi Nisan ayına kadar uzanıyor, yani bazı faaliyetler yaklaşık üç ay boyunca tespit edilmeden devam etti. Değerlendirmeler, genel olarak mevcut olan Claude modelleriyle birlikte gelen sınıflandırıcılar ve izleme olmadan gerçekleştirildi, ancak modeller güvenlik eğitimlerini korudu.

Anthropic, üretim güvenlik önlemlerinin bu davranışı engelleyeceğini belirterek, bu olayları bir model uyumu hatasından ziyade bir operasyonel başarısızlık olarak tanımladı.

Burak Arslan

Yazar: Burak Arslan

Siber Güvenlik ve Donanım Uzmanı

Siber güvenlik, veri gizliliği ve donanım mimarileri alanında derinlemesine analizler yapan uzman.

Tüm yazılarını gör

İlgili Haberler

Siber Güvenlik kategorisindeki diğer haberler

Son Haberler

Burak Arslan

Burak Arslan

Siber Güvenlik ve Donanım Uzmanı

Bu yazarın diğer yazıları:

📧

Teknoloji haberlerini kaçırma!

Her gün en önemli gelişmeleri e-postana gönderelim.