Yapay zekâ şirketi OpenAI, macOS işletim sisteminde kullanılan ChatGPT Desktop ve Codex uygulamalarını ilgilendiren kritik bir güvenlik açığıyla ilgili kullanıcıları uyardı. Şirket, üçüncü taraf geliştirici aracı Axios üzerinden gerçekleşen tedarik zinciri saldırısı nedeniyle bazı sistem bileşenlerinin risk altında kalmış olabileceğini açıkladı.
GÜVENLİK AÇIĞI NASIL ORTAYA ÇIKTI?
Reuters kaynaklı bilgilere göre, yaygın kullanılan geliştirici kütüphanesi Axios, Kuzey Kore bağlantılı olduğu değerlendirilen siber saldırganlar tarafından hedef alındı. Bu süreçte kötü amaçlı yazılım içeren bir sürümün devreye girdiği ve OpenAI’ın geliştirme altyapısına sızdığı belirtildi.
Bu sızma, OpenAI’ın GitHub Actions iş akışında kullanılan bazı süreçleri etkiledi. Böylece macOS uygulamalarının imzalanması ve doğrulanması aşamasında risk oluştu.
HANGİ UYGULAMALAR ETKİLENDİ?
Saldırıdan etkilendiği belirtilen uygulamalar arasında şunlar yer aldı:
- ChatGPT Desktop
- Codex
- Codex-cli
- Atlas
Bu uygulamaların macOS sürümlerinin sertifika doğrulama süreçlerinde sorun yaşanabileceği ifade edildi.
OPENAI’DAN KRİTİK AÇIKLAMA
OpenAI, yaptığı açıklamada kullanıcı verilerinin etkilenmediğini vurguladı. Şirket, herhangi bir hesap şifresinin, API anahtarının veya kişisel verinin sızdırıldığına dair bir bulgu bulunmadığını belirtti.
Ayrıca sistemlerin değiştirilmediği ve kötü amaçlı erişimin kalıcı bir hasar oluşturmadığı da açıklandı.
SORUN NASIL GİDERİLDİ?
Şirket, yaşanan olayın temel nedeninin GitHub Actions üzerindeki bir yapılandırma hatası olduğunu ve bu hatanın giderildiğini duyurdu. Güvenlik sertifikalarının yenilendiği ve imzalama süreçlerinin yeniden düzenlendiği belirtildi.
OpenAI ayrıca olası sahte uygulama dağıtımlarına karşı ek güvenlik önlemleri aldığını açıkladı.
8 MAYIS KRİTİK TARİH: GÜNCELLEME ZORUNLU OLACAK
OpenAI, macOS kullanıcılarına önemli bir uyarıda bulundu. Buna göre:
- Eski ChatGPT Desktop sürümleri 8 Mayıs’tan itibaren destek almayacak
- Güncelleme yapılmayan uygulamalar çalışmayabilir veya işlev kaybı yaşayabilir
- Kullanıcıların en son sürüme geçmesi zorunlu hale gelecek
KULLANICILARA GÜVENLİK UYARISI
Şirket, kullanıcıların yalnızca resmi kaynaklardan uygulama indirmesi ve güncelleme yapması gerektiğini vurguladı. Yetkisiz yazılımların güvenlik riski oluşturabileceği belirtildi.
SİBER GÜVENLİKTE TEDARİK ZİNCİRİ RİSKİ
Uzmanlara göre bu olay, yazılım dünyasında “tedarik zinciri saldırılarının” ne kadar tehlikeli olabileceğini bir kez daha ortaya koydu. Bu tür saldırıların hem geliştirici şirketleri hem de kullanıcıları doğrudan etkileyebileceği ifade ediliyor.
