Risk sınıflandırması: MIT AI Risk Repository etiketinden birebir alınmıştır.
ChatGPT’de yabancı kullanıcılara ait hassas yazışmaların görüntülendiği, OpenAI’ın ise durumu hesap ele geçirme vakası olarak tanımladığı bildirildi
Bir ChatGPT kullanıcısının hesabında başka kişilere ait hassas tıbbi giriş bilgileri ve özel yazışmaların belirdiği; OpenAI’ın durumu hesap ele geçirme olarak tanımladığı, kullanıcının ise sistem hatası ihtimalini vurguladığı bildirildi.
Olay
Ocak 2024’te Chase Whiteside adlı bir ChatGPT kullanıcısı, hesabında kendisine ait olmayan ve farklı kişilere ait olduğu anlaşılan çeşitli sohbet geçmişlerinin belirdiğini raporladı. Paylaşılan ekran görüntülerine göre, sızan içerikler arasında bir eczane reçete portalı çalışanlarının sistem sorunlarını gidermek için kullandığı kullanıcı adları, şifreler, mağaza numaraları ve uygulama detaylarının yer aldığı bildirildi. Ayrıca, yayınlanmamış bir araştırma önerisi, bir sunum taslağı ve PHP dilinde yazılmış yazılım kodlarının da yabancı kullanıcıya görünür hale geldiği aktarıldı.
OpenAI tarafından yapılan inceleme sonucunda, olayın sistem genelini etkileyen bir veri sızıntısından ziyade bir "hesap ele geçirme" (account takeover) vakası olduğu açıklandı. Şirket yetkilileri, söz konusu hesaba Sri Lanka üzerinden yetkisiz girişler tespit edildiğini ve bu girişlerin yabancı sohbetlerin oluşturulduğu zaman dilimiyle örtüştüğünü belirtti. OpenAI, hesabın muhtemelen üçüncü taraf bir topluluk veya proxy sunucusu üzerinden ücretsiz erişim sağlamak amacıyla kullanılan bir kimlik havuzuna dahil edilmiş olabileceği değerlendirmesinde bulundu.
Kullanıcı Whiteside ise hesabının ele geçirildiği yönündeki açıklamaya şüpheyle yaklaştığını ifade etti. Güçlü ve özgün bir parola kullandığını belirten kullanıcı, yabancı sohbetlerin bir gecede toplu halde geçmişinde belirdiğini vurguladı. Olay, ChatGPT'de iki faktörlü kimlik doğrulama (2FA) veya oturum açılan konumları takip etme gibi birçok platformda standart olan güvenlik mekanizmalarının bulunmadığını bir kez daha gündeme getirdi.
Olay, yapay zekâ sistemlerine girilen hassas verilerin güvenliği konusundaki endişeleri tekrar gündeme getirmiştir. OpenAI, Mart 2023’te de bir yazılım hatası nedeniyle kullanıcıların sohbet başlıklarının başkaları tarafından görülmesine neden olan benzer bir sorun yaşamıştı. Bu tür vakalar nedeniyle Apple gibi bazı büyük kuruluşların, kurumsal verilerin korunması amacıyla çalışanlarının ChatGPT kullanımına kısıtlamalar getirdiği bilinmektedir.
Kaynaklar & Kanıtlar
Akademik Atıf
Sınıflandırma
Detaylar
Zaman Çizelgesi
Olay tarihi zararın başladığı anı gösterir; haberin ya da davanın tarihi olmayabilir. Nasıl belirlenir?