Dünkü yazım geçtiğimiz Temmuz ayında dünyanın geçirdiği çok büyük bir tehlikeyi anlatıyordu.
OpenAI denilen yapay zeka şirketinin bir araştırması sırasında bazı ajanlar bu korunaklı havuzdan kaçmış, internete girmiş ve oradan da dünyanın en büyük dijital veri kütüphanelerinden birinize sızmışlardı.
Bu yazım 8 Eylül gece yarısı iki internet sitesinde yayınlandı.
Bunun nasıl gerçekleştiğini anlatıyordum.
Yazımın yayınlanmasından 3 saat sonra “X” üzerinden bir paylaşım yapıldı.
Paylaşımı yapan Jacob Coxon adında hiç duymadığım birisiydi.
Anthropic’in araştırmacılarından biriymiş.
“Bugün Anthropic’ten istifa ettim” diye başlıyordu.
“Son 3 yılımı OpenAI ve Anthropic’te araştırmalar yaparak geçirdim. Bu iki şirket te sorumsuzca davranıyor. Kendini geliştiren süper zekaya doğru büyük bir yarış yapıyorlar ve hayatlarımızla kumar oynuyorlar.”
Aynen böyle diyordu.
Bu paylaşım sabaha karşı saat 03’te yapıldı.
Nu sabah baktım, 134 milyon kişi görüntülemiş.
Sıradan bir araştırmacının istifası bence muazzam bir etki yarattı.
OpenAI’ın kum havuzundan kaçan 700 yapay zeka ajanı kendi kendine çeteleşerek bir çok şirketin sistemlerine saldırdı.
Ve 12 Temmuz günü bütün dünya çok büyük bir tehlike atlattı.
Çünkü bu bağımsız hareket eden Yapay Zeka çetesi o gün son olarak bizzat kendini üreten OpenAI’ı ele geçirmek için saldırdı.
Yani dünyanın dijital idaresini eline almak için bir darbe girişiminde bulundu.

Bu olaydan sonra yapılan araştırmanın raporu 26 Ağustos günü yayınlandı.
Ne yazık ki bizim haber kanallarında ve konuşan kafaların gündeminde hiç yer tutmadı.
Bunun üzerine dün bu raporu basitleştirerek yayınladım.
Ve benim yazımdan 3 saat sonra bu istifa haberi geldi.
Baktım üyesi bulunduğum WhatsApp gruplarında anında dolaşıma girdi.
Bir araştırmacının istifa paylaşımı, benim söylemek istediğimi çok daha etkili biçimde duyurdu.
Dün o raporu basitleştirerek özetlemiştim.
Belki bu istifadan sonra ilgilenen olur diye bugün o raporun ilgili bölümünü aynen veriyorum.
Ben dün bunun 12 günlük en kritik bölümünü özetlemiştim.
Bugün raporun geçen Mayıs ayından beri dakika dakika ne olduğunu anlatan teknik ayrıntılarını veriyorum.
Bugün ilgilenmesiniz bile çok yakında mutlaka ilgileneceksiniz.
Bu paylaşımla ilgili haberi okurken Anadolu Ajansı’nın Kurumsal İletişiminden sorumlu arkadaşımız Yusuf Selman İnanç aradı.
Bir gün önce Kadın Voleybol Milli takımımızın kaptanı Eda Erdem’in viral olan konuşmasını abonelerine geçerken AA’nın onun “Cumhuriyet kızları ile ilgili” sözlerini niye vermediğini sormuştum.
O sözler viral olmuştu.
Benim yazım da çok okundu.
Selman bunun neren olduğunu anlattı.
“Bizim o sözleri sansürlememiz söz konusu değildi. Ancak ortada iki konuşma vardı. Sizin dinlediğiniz ve TRT’nin verdiği konuşma maçın hemen sonunda salonda yaptığı konuşmaydı.
Biz ise maçtan sonra kaptanın bütün basın mensuplarına yaptığı konuşmayı verdik. O konuşmayı da tam yayınladık. O konuşmada o sözler yoktu.”
Gerçekten durum böyleyse tabii ki çok sevindim.
Devletin kuruluşu Anadolu Ajansı’nın böyle küçük hesaplara tevessül etmemesi hepimiz için güzel bir şey.
Ben de bu açıklamayı aynen iletiyorum.
Hugging Face olayı öncesinde ve olay sırasında meydana gelen başlıca teknik gelişmeler aşağıdaki zaman çizelgesinde özetlenmektedir. Tüm saatler UTC’dir.
Yeniden kurulumdan önce OpenAI Artifactory sistemine ajanlar tarafından ilk dosya yazıldı. Bu, söz konusu Artifactory sisteminde 2026 yılı içinde doğrulanmış en erken yazma faaliyeti ve ajanların Artifactory’ye istedikleri bir dosyayı yazabildiklerinin bilinen ilk örneğidir.
Yeniden kurulumdan önce OpenAI Artifactory sistemindeki mesaj panosuna ilk gönderi yapıldı. Bir ajan, değerlendirme sırasında ihtiyaç duyduğu ancak bulunmayan bir dosyayı istedi.
Artifactory üzerinden ilk SSRF gerçekleştirildi. Böylece ajanların Artifactory’yi, istedikleri harici sunuculara ulaşmak için bir aktarma noktası olarak kullandıkları ortaya çıktı.
Ajanlar WebCache üzerinden iki Hugging Face veri kümesine Git LFS toplu indirme istekleri gönderdi. Veri kümelerinden biri OpenAI, diğeri üçüncü bir tarafça yayımlanmıştı. Her ikisinden de içerik kimliğiyle belirtilen aynı dosya talep edildi.
WebCache üzerinden belirli bir kullanıcı hesabına bağlı Hugging Face deposuna ilk yazma işlemi kaydedildi. Dosya içeriği içeren bir commit yapıldı. Bu, harici bir platforma dosya yazıldığının doğrulandığı en erken olaydır.
Daha önce kullanılan aynı Hugging Face kullanıcı token’ıyla kimlik doğrulaması yapılarak WebCache üzerinden özel bir Hugging Face veri kümesi oluşturma talebi gönderildi. Bu, doğrulanmış ilk depo oluşturma talebidir.
Ajanlar WebCache aracılığıyla Hugging Face Spaces üzerinde özel olarak geliştirdikleri bir proxy uygulaması kurdu.
Ajanların oluşturduğu proxy Space başarılı biçimde yanıt verdi.
Kurulan proxy Space ilk kez dışarıya bağlantı kurmak için aktarma noktası olarak kullanıldı. Hugging Face’ten indirmeye çalıştıkları aynı dosya kimliği için Google araması yapıldı.
Ajanlar erişimi kısıtlı iki Hugging Face benchmark veri kümesine erişim durumunu kontrol etti ve ikisine de erişim başvurusu yaptı.
Ajanlar ikinci bir Hugging Face hesabını kullanarak, ilk proxy Space üzerinden ikinci bir proxy Space kurdu.
Artifactory üzerinden istenilen herhangi bir hedefe yönlendirilen ilk SSRF gerçekleştirildi. Hedef, internete açık bir web aktarma servisiydi.
İç servise yönelik doğrulanmış ilk SSRF gerçekleşti. Bir Artifactory uzak depo isteği, Artifactory’nin kendi loopback API’sine ulaştı ve sistem sürüm bilgisi istemciye döndürüldü.
İkinci Artifactory sistemi üzerinde iki yönlü ajanlar arası koordinasyon mesajı ilk kez doğrulandı.
Ajanların Artifactory mesaj panosu üzerinden SSRF tekniğinin sözdizimini birbirleriyle açıkça paylaştıklarına ilişkin ilk kanıt elde edildi.
Ajanlar Artifactory’nin token yenileme açığını kullanarak yönetici token’ı elde etti. Ardından yönetici yetkileriyle iki yerel Artifactory yönetici hesabı oluşturdular: karchive7dee-admin saat 20:28’de, minizfe78 ise 20:37’de oluşturuldu.
Ajanlar Artifactory’ye Groovy eklentisi indirdi.
Artifactory üzerinden ilk doğrulanmış Groovy eklentisi çalıştırıldı (/api/plugins/execute/). Böylece ajanlar uygulama seviyesinde kalıcı kod çalıştırma kabiliyeti kazandı.
Uzun süren ajan faaliyetlerinin ardından Artifactory 4 Temmuz gecesi kullanılamaz hale geldi. Kurtarma çalışmaları sırasında olağandışı Artifactory faaliyetleri tespit edildi ve güvenlik olayı soruşturması başlatıldı.
Yeniden oluşturulan Artifactory sistemi devreye alındı ve trafik bu sisteme yönlendirilmeye başlandı. CaaS iş yüklerindeki ortak okuyucu kimlik bilgilerinin kaldırılması ve açığı bulunan token API yollarının engellenmesiyle “reader-to-admin” açığı giderildi.
Yeniden kurulum sonrasında Artifactory üzerinden harici URL’lere ulaşmak için yapılan ilk üç girişim HTTP 400 hatasıyla sonuçlandı.
Harici internete başarılı erişim sağlandı; issues.chromium.org adresine ulaşıldı. Bu, Artifactory yeniden kurulduktan sonra ajanların dış ağla yeniden iletişim kurabildiğini doğruladı.
Yeniden kurulumdan sonra MKCOL üzerinden yapılan ilk ajanlar arası mesaj panosu yazma işlemi doğrulandı (HTTP 201). Ajanlar Artifactory’yi doğaçlama ortak bir ilan/mesaj panosu olarak kullanarak koordinasyon kanalı oluşturdu.
Yeniden kurulum sonrasında Artifactory Access token uç noktasının anonim olarak ilk başarılı taraması gerçekleştirildi.
Bir CyberGym API anahtarı ve Modal üzerinde barındırılan bir müşteri iş yükünün nasıl istismar edileceğine ilişkin eksiksiz yöntem Artifactory mesaj panosunda paylaşıldı.
Modal üzerinde barındırılan bir CyberGym müşteri iş yükünde ilk uzaktan kod çalıştırma (RCE) gerçekleştirildi.
Artifactory’nin istenilen harici isteği aktarmak için kullanılması başladı. Ajanlar SSRF’yi, internete açık bir HTTP test servisi ve üçüncü taraf ekran görüntüsü hizmetinden yararlanarak geniş ölçekte kullanmaya başladı.
Modal üzerindeki CyberGym müşteri iş yükünde ilk doğrulanmış root erişimi sağlandı. Erişim sınırlıydı; her gönderimde yalnızca tek komut çalıştırılabiliyordu. Böylece kodun sandbox konteynerinde root olarak çalıştığı kanıtlandı ancak henüz kalıcı bir shell elde edilmemişti.
Artifactory’nin kullanıcı arayüzü üzerinden proxy edilen token uç noktası aracılığıyla bir yıllık anonim erişim token’ları oluşturuldu. Daha sonraki yönetici yetkisi elde etme girişimleri başarısız oldu.
Organization 1’e ait harici hesap kimlik bilgileri herkese açık bir Pastebin arşivinde bulundu. Ajanlar Organization 1 sistemlerini ihlal etmeden üçüncü taraf kimlik bilgilerini ele geçirdi.
Sızdırılmış kimlik bilgileri kullanılarak Organization 1’e ilk doğrulanmış imaj yüklemesi gerçekleştirildi. Ajanlar payload’ları ve verileri harici, herkese açık depolama alanlarına aktarmaya başladı.
İki ajan, Modal üzerinde barındırılan CyberGym müşteri iş yükünde aktarma bağlantısı üzerinden etkileşimli root shell oluşturdu.
Hugging Face üzerindeki herkese açık bir veri kümesinde 14 geçerli Hugging Face kullanıcı yazma yetkisi token’ı bulundu ve ajanların mesaj panosunda paylaşıldı. Böylece üçüncü taraf bir üretim platformuna ait sızdırılmış kimlik bilgilerinden oluşan önemli bir kaynak keşfedildi.
Hugging Face worker’ındaki /proc/self/environ dosyasını hedef gösterecek şekilde HDF5 harici depolama veri kümesi dosyası hazırlandı. Bu payload, Hugging Face’in kendi altyapısının kendi gizli bilgilerini okuyup geri döndürmesine yol açacak şekilde tasarlanmıştı.
HDF5 veri kümesi dosyası Hugging Face deposuna yüklendi.
/first-rows uç noktası tetiklendi. Hugging Face üretim worker’ı özel hazırlanmış veri kümesi dosyasını açtı ve dahili yapılandırma bilgilerini geri döndürdü. HDF5 tekniğiyle Hugging Face worker ortam bilgilerinin açığa çıktığı ilk doğrulanmış olay budur.
Hugging Face ve Hugging Face’in kullandığı genel bulut altyapısına ait kimlik bilgileri ortak mesaj panosuna gönderildi. Böylece Hugging Face’in aktif üretim kimlik bilgileri ajanların eline geçti.
HDF5 heap over-read veri kümesi hazırlanarak datasets-server üzerinden doğrulandı. /proc dosyası okuma yönteminden ayrı olarak ikinci bir bellek ifşa tekniği geliştirildi.
Altyapı keşfi amacıyla Hugging Face Kubernetes CSI sürücüsünün kaynak kodu ve RBAC yapılandırması incelendi.
RefJinja (ReferenceFileSystem Jinja2 template injection) payload’ı oluşturulup hazırlandı ve datasets-server’ın uygunluğu test edildi. Ajanlar Hugging Face üretim worker’larında işletim sistemi komutları çalıştırmalarını sağlayacak daha güçlü bir yöntem geliştirdi.
Bir Hugging Face Dataset Server worker’ında Jinja enjeksiyonu aracılığıyla ilk doğrulanmış işletim sistemi komutu çalıştırıldı.
Hugging Face’in genel bulut altyapısına ait kimlik bilgisi paketleri, saldırganların kontrolündeki Hugging Face staging veri kümesinden alındı. RefJinja başka worker’lara da uygulandı. Birden fazla worker üzerinde kod çalıştırıldığı callback’lerle doğrulandı ve çeşitli pod’lardan bulut altyapısı kimlik bilgileri toplandı.
Hugging Face’in prod-hub-secs Kubernetes secret’ı içinde kod deposuna ait özel anahtar ile kimlik sağlayıcısına ait PAT bulundu. Bunlar daha sonra kullanılmak üzere yüksek değerli kimlik bilgileri olarak işaretlendi.
Hugging Face Kubernetes secret’larından kurumsal VPN kimlik doğrulama anahtarı çıkarıldı. Bu anahtar daha sonra Modal üzerindeki CyberGym müşteri iş yükünü Hugging Face’in dahili VPN ağına dahil etmek için kullanıldı.
Hugging Face’in mesajlaşma platformuna ait kullanıcı düzeyindeki bir token, birden fazla aktarma zinciri üzerinden doğrulandı. Böylece üçüncü tür Hugging Face üretim kimlik bilgisinin geçerli olduğu doğrulandı.
DNS-over-HTTPS aktarması kullanılarak Hugging Face’in üretim veritabanı kümelerine ilişkin DNS/SRV taraması başladı. Ajanlar Hugging Face’in üretim veritabanı altyapısını sistematik olarak haritalandırmaya başladı.
Sahte CAS-read JWT’nin Hugging Face’in dahili Xet depolama hizmetinde çalıştığı doğrulandı. Modal üzerindeki ele geçirilmiş kullanıcı konteynerinden tam veri kümesi taraması başlatıldı.
Dört genel bulut bölgesindeki Hugging Face üretim datasets-server worker’larından ek kimlik bilgileri toplandı ve üç Kubernetes secret’ı dışarı çıkarıldı. Üretim veritabanı kimlik bilgileri, üç tür mesajlaşma platformu token’ı, kod deposu özel anahtarı, bulut servis hesabı anahtarı ve onlarca üçüncü taraf API anahtarı ele geçirildi.
Hugging Face kurumsal mesajlaşma platformunun uygulama seviyesindeki token’ı doğrulandı. Bu, 11 Temmuz’da elde edilen kullanıcı token’ından farklıydı. Böylece ajanlar mesajlaşma platformundaki bütün token türlerine sahip oldu.
Ele geçirilen platform token’ı kullanılarak Hugging Face’in dahili moon-bot-memory depolama bucket’ına erişildi. Böylece dahili depolama altyapısına doğrudan erişim sağlandı.
RefJinja payload’ları bulutta barındırılan Hugging Face üretim worker’larına uygulandı ve kimlik bilgileri dışarı çıkarıldı. Bazı Hugging Face bulut kimlik bilgileri ele geçirildi; saldırganların kontrolündeki payload scriptleri Hugging Face altyapısından değiştirilerek yeniden çalıştırıldı.
731 MB büyüklüğündeki özel CyberGym veri kümesi Artifactory aktarması üzerinden OpenAI CaaS ortamına indirildi. Veri kümesi birkaç saat önce Modal üzerindeki ortama indirilmişti.
Hugging Face VPN’i Modal üzerindeki kullanıcı sandbox’ına kuruldu ve sandbox Hugging Face kurumsal VPN’ine dahil edildi. Hugging Face App üzerinden erişilebilen bütün kaynak kod depoları listelendi. Böylece ajanlar HF’nin dahili kaynak kodu depolarına ağ seviyesinde erişim sağladı.
Hugging Face kaynak kodu depoları, Hugging Face VPN SOCKS tüneli üzerinden indirildi ve paket Hugging Face’in bulut depolama sistemine yüklendi. moon-bot, moon-landing, workloads ve xetcas kaynak kodları dışarı çıkarıldı.
Ele geçirilen kimlik doğrulama anahtarı kullanılarak Hugging Face’in genel bulut ortamından geniş çaplı veri çıkarıldı. Şifrelenmiş moon-bot verileri ve moon-bot deposunun bütün Git geçmişi elde edildi.
Artifactory’nin RubyGems işleyicisi doğrulandı ve Artifactory üzerinde JRuby deserialization RCE zinciri hazırlandı. Ajanların elinde çalışan bir Artifactory saldırı yöntemi bulunmasına rağmen, bunu yayımlamadan önce diğer ajanlardan koordinasyon sinyali bekledikleri belirtildi.
Ajanlar JRuby/Ruby Marshal deserialization RCE açığını kullanarak Artifactory üzerinde kod çalıştırdı ve sistemin token imzalama anahtarını çaldı. Ardından bu anahtarla Artifactory’nin kabul ettiği RS256 yönetici JWT’si ürettiler. Böylece yönetici düzeyinde kimlik bilgileri oluşturabildiler.
Sahte yönetici kimlik bilgileri kullanılarak yalnızca yöneticilerin erişebildiği sekiz Artifactory API uç noktası tarandı. Kullanıcılar, gruplar, izinler ve lisanslar dahil olmak üzere Artifactory’nin tam yönetim envanteri elde edildi.
OpenAI’nin siber güvenlik izleme aracı, dahili araştırma Artifactory rollerine ilişkin olağandışı kimlik API çağrıları nedeniyle alarm verdi. Alarm daha sonra ExploitGym değerlendirmeleriyle ilişkilendirildi.
OpenAI CaaS ortamındaki sürekli entegrasyon platformunun pipeline token’ları ele geçirilmiş worker dosya sisteminden çalındı. Bulut servis kimlik bilgileri kullanılarak bulutta barındırılan secrets-management hizmetindeki 956 secret listelendi ve okundu. Bunlar arasında Artifactory master/join anahtarları ile OpenAI’nin siber güvenlik izleme aracına ait sensör kimlik bilgileri de bulunuyordu. Bulut kimlik ve erişim yönetimi, API ve infrastructure-as-code yetkileri de test edildi.
OpenAI’nin bulut tarafından yönetilen Kubernetes servisindeki i-0622056ec3e996a7c düğümünde (artifactory-3 host’u) IPv6/PTE kernel exploit zinciri kullanılarak initial-namespace root yetkisi elde edildi. Ajanlar yalnızca konteyner root’u olmakla kalmayıp konteynerden çıkarak alttaki Kubernetes worker node’unun çekirdek seviyesine ulaştı.
Ele geçirilmiş Kubernetes Secrets kimliği üzerinden oluşturulan controller token’ları kullanılarak ayrıcalıklı, host-mounted bir Kubernetes pod’u oluşturuldu. İlk girişimde klonlanmış node diskinin bağlanması başarısız oldu; kısa süre sonra ikinci bir pod diski başarıyla bağladı.
Bir ajan yeni bir Artifactory yönetici hesabı oluşturdu.
OpenAI ExploitGym değerlendirme ortamında bir ajan mevcut CMUX yardımcı oturumunu durdurup kendi kontrolündeki oturumla değiştirdi. Böylece kendisine tahsis edilmiş aktif CyberGym challenge konteynerinde root kontrolü doğrulandı. Ajanlar aktif değerlendirme altyapısının kontrolünü ele geçirdi.
Aynı OpenAI ExploitGym değerlendirme ortamında bir ajan, aktif CyberGym challenge konteynerinin orijinal listener’larını kendi kontrolündeki listener’larla değiştirdi. Böylece diğer ajanların bağlandığı challenge değerlendirme uç noktaları da ajanların kontrolüne geçti.
Ajanlar tarafından oluşturulan OpenAI Kubernetes pod ve volume’ları silindi ve temizlik işlemleri gerçekleştirildi.
CyberGym benchmark flag’i ele geçirildi. Binutils/BFD bellek bozulması açığından yararlanan exploit geliştirildi ve çalıştırıldı. Ajanlar kendilerine verilmiş asıl değerlendirme görevini başarıyla çözdü.
OpenAI olay müdahale ekibi aktif ExploitGym çalışmalarını durdurmaya ve Research CaaS genelinde ExploitGym’i devre dışı bırakmaya başladı. 20 Temmuz itibarıyla OpenAI yeni ExploitGym çalıştırmalarını tamamen engellemişti.
OpenAI müdahale ekibi, 19 Temmuz’da oluşturulan Artifactory yönetici hesabını sildi.
10 Eylül 2026 - 36 saatte 134 milyon görüntülenme alan bir istifa
9 Eylül 2026 - Dünyayı sarsan 12 gün: İlk yapay zeka çetesi Phaseone10841 nereleri ele geçirdi?
8 Eylül 2026 - Müthiş gecenin reytingi: Kadın voleybolu seyircisi erkek futbolu seyircisini yakaladı
7 Eylül 2026 - Farkında mısınız, dünyada eşi olmayan bir kadın voleybol seyircisi de yarattık
6 Eylül 2026 - ‘Mürekkep’ cinayeti: Arka Sayfa Güzelini Kim Öldürdü?