RISKYZ-2024-00108MITAIID4 görüntülenme

Risk sınıflandırması: MIT AI Risk Repository etiketinden birebir alınmıştır.

2.Gizlilik ve Güvenlik

Bir Disney çalışanının indirdiği kötü amaçlı yapay zekâ aracının devasa veri sızıntısına ve işten çıkarılmaya yol açtığı bildirildi

Yayınlandı: 29 Temmuz 2026Olay: Temmuz 2024

Bir Disney çalışanının indirdiği kötü amaçlı yapay zekâ aracının, şirketin 44 milyon Slack mesajının sızdırılmasına, çalışanın kişisel verilerinin ifşasına ve suistimal suçlamasıyla işten çıkarılmasına neden olduğu bildirildi.

Olay

Disney çalışanı Matthew Van Andel’in, Şubat 2024’te kişisel bilgisayarına GitHub üzerinden metinden görüntü üreten ücretsiz bir yapay zekâ aracı indirdiği; ancak bu yazılımın "NullBulge" adlı grup tarafından hazırlanan bir "infostealer" (bilgi çalıcı) zararlı yazılım içerdiği bildirildi. Bu yazılımın, Van Andel’in şifre yöneticisine ve tarayıcı çerezlerine erişim sağlayarak Temmuz 2024'te Disney’in kurumsal Slack kanallarına sızılmasına imkân tanıdığı öne sürüldü. Saldırı sonucunda, aralarında müşteri bilgileri, çalışan pasaport numaraları ve finansal stratejilerin de bulunduğu yaklaşık 44 milyon mesajın internete sızdırıldığı aktarıldı.

Olayın Van Andel üzerindeki kişisel etkilerinin ağır olduğu; saldırganların çalışanın sosyal güvenlik numarası, kredi kartı bilgileri ve ev içi güvenlik kameralarının giriş bilgilerini yayımladığı belirtildi. Sızıntıdan kısa bir süre sonra Disney, Van Andel’i iş bilgisayarında uygunsuz içeriklere eriştiği gerekçesiyle işten çıkardı. Van Andel, söz konusu içeriklere kendisinin erişmediğini ve bu durumun hackerların bilgisayarı üzerindeki kontrolünden kaynaklanmış olabileceğini savunarak iddiaları reddetti. Disney sözcüsü ise yaptıkları incelemenin çalışanın suistimalini kanıtladığını iddia ederek feshin arkasında durduklarını açıkladı.

Siber güvenlik kuruluşu SentinelLabs tarafından yayımlanan teknik incelemede, NullBulge grubunun yapay zekâ ve oyun topluluklarını hedef alarak GitHub ve Hugging Face gibi platformlardaki açık kaynaklı kütüphaneleri "zehirlediği" değerlendirilmektedir. Grubun, meşru yapay zekâ araçlarının (örneğin ComfyUI eklentileri) içine kötü amaçlı kodlar yerleştirerek tedarik zinciri saldırıları gerçekleştirdiği bildirilmiştir. Disney, yaşanan sızıntının ardından kurumsal iletişim süreçlerini sadeleştirmek amacıyla Slack kullanımını sonlandıracağını duyurmuştur.

Olayda yapay zekâ teknolojisi bir saldırı aracı olarak değil, kullanıcıları cezbeden bir "tuzak yazılım" (honeypot) olarak kullanılmıştır. Van Andel’in avukatı aracılığıyla Disney’e sekiz haneli bir tazminat talebi ilettiği, şirketin ise sızıntının finansal performans üzerinde maddi bir etki yaratmasını beklemediğini açıkladığı not edilmiştir.

Akademik Atıf

RiskYZ. (2026). RISKYZ-2024-00108: Bir Disney çalışanının indirdiği kötü amaçlı yapay zekâ aracının devasa veri sızıntısına ve işten çıkarılmaya yol açtığı bildirildi. RiskYZ Vaka Kütüphanesi. https://riskyz.org/cases/RISKYZ-2024-00108

Sınıflandırma

Risk Alanı
2.Gizlilik ve Güvenlik
Alt Kategori
2.2Yapay zekâ sistem güvenlik açıkları ve saldırılar
Kaynak
Yapay Zekâ
Niyet
Kasıtsız
Zamanlama
Dağıtım Sonrası

Detaylar

Etkilenen Sistem
Disney kurumsal Slack kanalları, 1Password şifre yöneticisi ve GitHub tabanlı yapay zekâ görüntü üretim araçları
Sektör
Medya
Konum
Amerika Birleşik Devletleri

Zaman Çizelgesi

Olay Tarihi
Temmuz 2024
Yayınlandı
29.07.2026
Güncellendi
10.08.2026

Olay tarihi zararın başladığı anı gösterir; haberin ya da davanın tarihi olmayabilir. Nasıl belirlenir?

Etiketler

#üretken yapay zekâ#veri sızıntısı#kötü amaçlı yazılım#kurumsal güvenlik#bilgi çalıcı#GitHub#Disney#siber suç#sosyal mühendislik