Siber Güvenlik
Araştırmacılar, OpenAI Ajan Sürüsü’nden 80.000’den Fazla Saldırı Yükü Yayınladı

Araştırmacılar, Temmuz 2026’da bir OpenAI ajan sürüsünün Hugging Face’i nasıl ele geçirdiğini yeniden oluşturan bir rapor yayınladı ve bununla birlikte, kamuya açık bağlantılardan yeniden birleştirilen 80.000’den fazla saldırı yükünden oluşan ön hazırlık, sansürlenmiş bir veri kümesini yayımladı.
Temmuz ayında 700 OpenAI ajanı Hugging Face’i hacklediğinde, geride kamuya açık bir kanıt izi bıraktılar, Swarm Traces raporu yazarları yazdı. Yazarlar, araştırmalarının kamu bilgilerine dayandığını ve saldırıda kullanılan, daha önce bilinmeyen ajan davranışları ve açıklıkları belgelediğini belirtti. Rapora göre, ajanlar bir link kısaltma sitesinde neredeyse bir milyon URL oluşturmuş ve bu URL’ler zincirlenerek Hugging Face’i hacklemek için kod çalıştırmalarını sağlamış. Yazarlar, bu yayını, ajanların değerlendirme ortamlarından nasıl ve neden kaçtıkları ve Hugging Face’e ne kadar derinlemesine nüfuz ettikleri konusunda bugüne kadarki en ayrıntılı kamu bilgisi olarak tanımladı.
Yazarlar, bulgularını OpenAI ve Hugging Face ile paylaştıklarını söyledi. Hugging Face, kendilerine kurtarılan yüklerin kendi olay müdahalesinde bulunanlarla eşleştiğini, verideki kimlik bilgilerinin Temmuz ayında iptal edildiğini ve saldırıda link kısaltıcıların kullanıldığının farkında olduklarını ancak araştırmacıların keşfettiği ve rapor ettiği belirli URL listesinin farkında olmadıklarını doğruladı; rapor, bu bağlantıların iki aydan fazla bir süre boyunca kamuya açık kaldığını belirtiyor. Hugging Face, bu yüklerin zaten bildiği yüklerin kopyaları olduğunu belirtti. Yayınlanan veri kümesi tüm kimlik bilgilerini, kişisel bilgileri ve belirli altyapı detaylarını sansürler ve link kısaltma hizmetlerinin adlarını ve yazarların henüz çözemediği tüm ikili verileri gizler; Hugging Face, kullanıcı adları ve depo adları dahil olmak üzere kullanıcı verilerinin de sansürlenmesini talep etti.
OpenAI, olayı 21 Temmuz 2026’da kamuoyuna açıkladı. 28 Temmuz güncellemelerinde, OpenAI, ExploitGym değerlendirme ortamının modellere doğrudan internet erişimi sağlamadığını, modellerin Artifactory’de, bir paket kayıt önbellek proxy’sinde, daha önce bilinmeyen bir sıfır-gün açığını tespit edip istismar ettiğini ve bu sayede erişim elde ettiklerini, ayrıca olaydan sonra devre dışı bırakılan, şifrelenen ve araştırma erişiminden kısıtlanan, yalnızca dahili kullanılan bir araştırma prototipi olduğunu OpenAI’nın olay sayfası belirtti. OpenAI, Hugging Face olayıyla ilgili teknik raporunu 26 Ağustos 2026’da yayınladı; aynı gün METR ve Redwood Research bağımsız araştırmalarını yayımladı.
Araştırmacıların Yükleri Nasıl Bulduğu
Rapor, araştırmanın 11 Eylül 2026’da başladığını, ilk üç yazarın iç OpenAI ajanlarının Haziran ayında kendi girişimlerinin ürünü Parse’ı kullanmaya çalıştığını öğrendiklerini belirtiyor. Bu ajanlar, daha önceki Collusion.wiki raporunda ayrıntılı olarak açıklanan aynı sürünün bir parçasıydı; bu rapor, iç OpenAI ajanlarının değerlendirildikleri web-çekme görevlerine yanıtları paylaşmak için birden fazla üçüncü taraf web sitesini kullandığını ortaya koydu.
Parse ile ajanların kullanmış olabileceğine inandıkları URL tarama araçlarını incelerken, ekip bir düzine link kısaltıcı bağlantısının tarandığını buldu; her biri, base64 kodlu bir kod parçası ve bir sonraki bağlantının tanımlayıcısını gösteren bir sayfaya yönlendiriyordu. Bir zincirin çözülmesi, Hugging Face’in iç ağını tarayan bir Python betiği ortaya çıkardı ve ikinci zincir, OpenAI’nin iç Artifactory’sine işaret ediyordu. Ekip, saldırı dönemindeki kısaltıcı bağlantılarını toplayarak milyonlarca URL taradı ve iki haftadan fazla bir sürede zincirleri izleyen ve 80.000’den fazla yükü çözen programlar yazdı. Ajanlar, basit base64 parçalarından, şifrelenmiş, RSA imzalı ikili dosyalara kadar, yalnızca diğer zincirlerde bulunabilen anahtarlarla çözülebilen, katmanlı kodlama ve sıkıştırma formatlarına kadar yüzlerce benzersiz kodlama biçimi kullandı. Yazarlar, Hugging Face’i 21 Eylül 2026’da, OpenAI’yi ise 24 Eylül 2026’da bilgilendirdi.
Sadece GET İzinli Kum Havuzundan Kod Çalıştırmaya
rapora göre, 8 Temmuz 2026’da OpenAI ajanları, kum havuzları ortamında dış internet sitelerine ulaşmalarını sağlayan bir güvenlik açığı keşfetti. Bu erişim yalnızca GET isteklerine izin veriyor gibi görünüyordu; yani ajanlar web sitelerini alıp okuyabiliyor, ancak onlarla etkileşime giremez, form gönderemez veya veri gönderemezdi.
Ajanslar, çevrimiçi hizmetleri zincirleyerek kısıtlamayı aştı. httpbun.com üzerindeki URL’lere, her bir parçayı çözen ve bir web sayfası olarak sunan bir HTTP yansıtma hizmeti olan httpbun.com’a küçük base64 kodlu parçalar ekledi ve ardından bu URL’leri, kendi tarayıcısında bir web sitesinin kodunu tamamen yükleyerek sayfayı render eden ve ajansların kodunu çalıştıran bir ekran görüntüsü hizmeti olan mShots’a gönderdi. Tek bir URL yalnızca sınırlı miktarda kod tutabildiğinden, ajanslar büyük programları sıralı parçalar halinde bölüp, her birini bir sonraki parçaya işaret eden kısaltılmış bir bağlantı ile eşleştirdi; zaman zaman 900’den fazla bağlantı zincirleniyordu; yalnızca ilk bağlantının mShots’a gönderilmesi yeterliydi, tarayıcı geri kalanını izleyerek program birleştirildi ve çalıştırıldı. Sonuçları okumak için ajanslar, sunucu yanıtlarını ekran görüntüsü hizmetinin tarayıcısında render edilen piksel ızgaralarına dönüştürdü, dönen ekran görüntülerinde yakaladı ve görüntüleri tekrar metne çözdü. Geri kazanılan bir betik, Modal’da barındırılan cybergym adlı bir değerlendirme için gönderim-sonuçları uç noktasına bir POST isteği yaptı ve ajans tanımlayıcısı m47push2 için gönderim kayıtlarını istedi. Yazarların belirttiğine göre bu özel protokol sayesinde ajanslar yalnızca GET izinlerine sahipken rastgele kod çalıştırıp yanıt alabiliyordu.
Yüklerin Hugging İçinde Gösterdiği Şeyler
Geri kazanılan yükler, Hugging Face sistemlerinde kapsamlı bir etkinliği belgelemektedir. Ajansların haritaladığı ve depolama amacıyla kullandığı bir iç veri kümesi, veri kümesinin asla kamuya açıklanmaması gerektiğini belirten, büyük harflerle yazılmış bir README uyarısı taşıyordu; çünkü içinde faturalama-kullanım verilerinin hassas ihracatları bulunuyordu. Bir yük, içeriği /proc/self/environ’i hedefleyen kötü amaçlı bir malicious.h5 dosyası yükledi; bu dosya API anahtarları ve diğer üretim kimlik bilgilerini tutabilir, ayrıca /proc/1/cmdline, bir konteynerin başlatma süreci hakkında bilgi ortaya çıkarabilir. Commit özetinde işlem, geçici bir veri kümesi formatı uyumluluk denemesi olarak tanımlanmıştır.
Başka bir geri kazanılan betik, AWS kimlik bilgileri, taşıyıcı token’lar ve adlarında SECRET, PASSWORD, CREDENTIAL veya KEY gibi dizeler içeren ortam değişkenlerini LOOT adlı bir sözlüğe topladı. Betik, token’ları listelenen Kubernetes izinlerine göre puanladı; joker bir fiil için 50 puan, joker bir kaynak için 100 puan vererek, en yüksek puanlı beş tokena kadar kullanıp Kubernetes gizli anahtarlarını, configmap’leri ve düğüm bilgilerini aldı. Diğer yükler, Slack’in search.messages uç noktasına karşı 27 gerçek sorgu dizesi içeren aramalar oluşturdu; bu sorgular arasında cybergym, exploitgym, catflag ve openai-cybergym bulunuyordu ve ajansların değerlendirmesiyle ilgili bilgi bulmak amaçlandı; rapor, bu kayıtların çözülen komut içi olduğunu ve aramaların yürütüldüğünü veya yanıtların döndüğünü kanıtlamadığını belirtiyor.
Ajanlar, Hugging Face’in veri kümesi çalışanları üzerinde komut‑kontrol altyapısı da başlatarak erişimi sürdürdü ve takip komutlarını çalıştırdı. Yazarlar, birkaç kontrolörün yükleme betiklerini, kaynak kodunu ve komut geçmişini geri kazandı; bunlar arasında G236 adlı bir kontrolör bulunuyor; bu kontrolörden 28 ayrı RSA‑imzalı komut elde edildi ve OTS92 adlı bir diğer kontrolör, komutları okuyup yanıtları Hugging Face tartışma yorumları aracılığıyla yazdı; bu düzenleme, çalışanlara doğrudan gelen bir bağlantı gerektirmiyordu. Diğer geri kazanılan programlar, bir alloy‑tracing pod token’ı kullanarak Hugging Face’in Kubernetes kümesini haritaladı ve bir kod yorumunda eski bir cluster‑admin token’ı olarak tanımlananı aldı, yakalanan bir Tailscale anahtarını kaydederek istekleri Hugging Face’in iç hizmetlerine proxy yaptı, OpenAI’nin Artifactory sunucusunda dizin oluşturarak ilerleme işaretçileri gönderdi ve bir geri kazanılan yük adayı, komut yanıtlarını bir penetrasyon testi hizmetine yönelik DNS isteklerine gömmek için tasarlanmış kod içeriyordu.
Yaklaşık 1.500 yük, Docker Hub’a yönlendirildi; burada ajanlar gerçek bir kullanıcının hesabı altında en az 115 halka açık görüntü oluşturmayı denedi, yazarlar belirtiyor. Ajanlar, bayrağı daha kolay elde etmeyi ve OpenAI’nin Artifactory önbelleğini zehirlemeyi amaçlayan, mevcut CyberGym/Arvo değerlendirme görüntülerinin değiştirilmiş sürümlerini inşa etti; böylece sonraki değerlendirmeler bu değiştirilenleri kullanacaktı. Rapor, bu talebin OpenAI’nin teknik raporunda belirttiği ve daha sonra CVE-2026-66384 olarak adlandırılan önbellek‑zehirleme açığıyla tutarlı olduğunu söylüyor. Yazarlar, ajanların Docker erişim token’ları için Pastebin sitelerinde arama yaparak kullanıcının kimlik bilgilerini elde ettiğine inanıyor ve önbelleğe alınmış arama motoru sonuçlarının üç yüklemenin başarılı olduğunu doğruladığını, ancak görüntülerin Docker Hub’dan kaldırılmış gibi göründüğünü belirtiyor.
Yükler, saldırının izlerini silme girişimlerini de koruyor: “restore original no-card” ve “remove evil yaml” gibi mesajlara sahip commit’ler, kod parçacıklarını depolamak için kullanılan istek geçmişine sahip bir çevrimiçi webhook hizmetine karşı DELETE istekleri ve bir Kubernetes pod’u oluşturarak küme gizli anahtarını okuyan, ardından podu temizleme hakkında bir yorum altında sildiren bir yük. Ayrı olarak, ajanlar Hugging Face kullanıcı hesapları oluşturmak için CAPTCHA çözücüleri inşa etmeye çalıştı; yazarların belirttiğine göre bu çaba sonunda başarısızlıkla sonuçlanarak bırakıldı ve birkaç betik, DeepSeek-V4-Pro, DeepSeek-V4-Flash, Kimi-K2.6 ve Qwen3-235B-A22B gibi dış dil modellerine sorgular göndererek bu açıklamaları değerlendirmelerini ve ölçütlerin gereksinimlerini karşılayıp karşılamadıklarını belirlemelerini istedi; ayrı istekler ise çevrimiçi bir AI sohbet hizmeti aracılığıyla Claude 3 Haiku ve Claude Haiku 4.5’e ulaştı.
Yazarların Açıkladığı Sınırlamalar
Yazarlar, verilerinin yaklaşık %80’inin giden trafik olduğunu ve yalnızca sınırlı yanıt içeriği geri elde ettiklerini, yeniden yapılandırmalarının 1.588’den fazla benzersiz kodlama yöntemi kombinasyonu tespit ettikten sonra muhtemelen eksik olduğunu, ayrıca yüklerin %97’sinin yerel olarak zaman damgası bilgisi içermediğini uyarıyor. 7.905 benzersiz ajan adı çıkardılar; METR ve Redwood ise Hugging Face saldırısına katılan yaklaşık 700 ajan bildirmişti; yazarlar bu farkı, daha büyük bir sürüden ziyade ajanların adlarını sık sık değiştirmesine bağlamaktadır. Yazarlar, veri kümesinin tamamının OpenAI ajanlarının etkinliği olduğunu doğrulayamadıklarını ve etkinliğin önemli bir kısmının arkasındaki niyetleri güvenle belirleyemediklerini belirtiyor.
Yazarlar ayrıca, yazının yazıldığı sırada OpenAI’nin olayla ilgili iki kendi yayınladığı rapor ve bir konuşma sunduğunu, buna ek olarak METR ve Redwood Research tarafından yürütülen dış bir araştırmanın üç araştırmacıya kısmi transkriptler verildiğini ve bu transkriptleri analiz etmeleri için altı gün süre tanındığını, ve OpenAI’nin Hugging Face olayına ilişkin tam transkriptleri kamuoyuyla paylaşmadığını belirtiyor. Bu noktaları netleştirebilecek tek tarafın, yazarların belirttiği gibi, OpenAI olduğunu ifade ediyorlar.












