RISKYZ-2023-00125MITAIID4 görüntülenme

Risk sınıflandırması: MIT AI Risk Repository etiketinden birebir alınmıştır.

2.Gizlilik ve Güvenlik

Microsoft yapay zekâ araştırmacılarının hatalı yapılandırma sonucu 38 terabaytlık hassas veriyi yanlışlıkla erişime açtığı bildirildi

Yayınlandı: 29 Temmuz 2026Olay: Haziran 2023

Microsoft yapay zekâ araştırmacılarının, açık kaynaklı veri paylaşımı sırasında Azure SAS token’ını hatalı yapılandırması sonucu 38 terabaytlık dahili verinin ve çalışan yazışmalarının yanlışlıkla erişime açıldığı bildirildi.

Olay

Wiz araştırma ekibi tarafından yapılan incelemede, Microsoft’un yapay zekâ araştırma birimine ait bir GitHub deposunda paylaşılan bir bağlantının, 38 terabaytlık özel veriyi kamuya açık hale getirdiği tespit edildi. "robust-models-transfer" adlı depo üzerinden açık kaynaklı eğitim verilerine erişim sağlaması beklenen Azure SAS (Paylaşılan Erişim İmzası) token’ının, hatalı yapılandırma nedeniyle tüm depolama hesabına "tam kontrol" yetkisi verdiği bildirildi.

İncelemeye göre sızan veriler arasında iki Microsoft çalışanının iş istasyonu yedekleri, parolalar, gizli anahtarlar ve 350’den fazla çalışana ait 30.000’i aşkın dahili Microsoft Teams mesajı yer almaktadır. Söz konusu bağlantının sadece "okuma" değil "tam kontrol" yetkisiyle oluşturulmuş olmasının, kötü niyetli kişilere mevcut dosyaları silme veya değiştirme imkânı tanıdığı değerlendirildi. 2021 yılından beri aktif olduğu belirtilen bağlantının son kullanma tarihinin 2051 yılı olarak ayarlandığı saptandı.

Wiz araştırmacıları, bu tür bir erişim yetkisinin yapay zekâ modellerine kötü amaçlı kod enjekte edilmesi riskini doğurduğunu belirtti. Özellikle TensorFlow tarafından kullanılan "pickle" formatındaki dosyaların rastgele kod yürütülmesine açık yapısı nedeniyle, bu modellerin değiştirilmesi durumunda kullanıcıların tedarik zinciri saldırılarına maruz kalabileceği uyarısı yapıldı.

Microsoft, Wiz’in bildirimi üzerine ilgili token’ı iptal ederek veri sızıntısını durdurduğunu açıkladı. Şirket, olay nedeniyle hiçbir müşteri verisinin doğrudan açığa çıkmadığını ve müşterilere yönelik herhangi bir ek güvenlik önlemi alınmasına gerek olmadığını bildirdi. Olayın, yapay zekâ geliştirme süreçlerinde kullanılan devasa eğitim verilerinin yönetimi sırasında ortaya çıkabilecek yeni güvenlik risklerine örnek teşkil ettiği değerlendirilmektedir.

Akademik Atıf

RiskYZ. (2026). RISKYZ-2023-00125: Microsoft yapay zekâ araştırmacılarının hatalı yapılandırma sonucu 38 terabaytlık hassas veriyi yanlışlıkla erişime açtığı bildirildi. RiskYZ Vaka Kütüphanesi. https://riskyz.org/cases/RISKYZ-2023-00125

Sınıflandırma

Risk Alanı
2.Gizlilik ve Güvenlik
Alt Kategori
2.1Hassas bilgilerin ihlali
Kaynak
İnsan
Niyet
Kasıtsız
Zamanlama
Dağıtım Sonrası

Detaylar

Etkilenen Sistem
Microsoft Azure Depolama (SAS token yapılandırması) ve Microsoft yapay zekâ araştırma veri setleri
Sektör
Bilişim
Konum
Küresel

Zaman Çizelgesi

Olay Tarihi
Haziran 2023
Yayınlandı
29.07.2026
Güncellendi
11.08.2026

Olay tarihi zararın başladığı anı gösterir; haberin ya da davanın tarihi olmayabilir. Nasıl belirlenir?

Etiketler

#veri sızıntısı#yanlış yapılandırma#yapay zekâ#siber güvenlik#kişisel veri#kurumsal güvenlik#eğitim verisi#Microsoft