RISKYZ-2026-00051MITAIID8 görüntülenme

Risk sınıflandırması: MIT AI Risk Repository etiketinden birebir alınmıştır.

4.Kötü Niyetli Aktörler ve Kötüye Kullanım

Claude Code ve GPT-4.1’in Meksika’daki kamu kurumlarına yönelik veri ihlallerinde saldırgan tarafından kullanıldığı bildirildi

Yayınlandı: 18 Temmuz 2026Olay: Şubat 2026

Kimliği açıklanmayan bir saldırganın, Claude Code ve GPT-4.1’i güvenlik açığı tespiti, saldırı betiği geliştirme ve ele geçirilen verileri işleme amacıyla kullanarak dokuz Meksika kamu kurumundan yaklaşık 150 gigabayt hassas veri çıkardığı bildirildi.

Olay

Siber güvenlik şirketi Gambit Security, kimliği açıklanmayan bir saldırganın Meksika’daki dokuz kamu kurumuna yönelik siber saldırılarda Anthropic’in Claude Code ve OpenAI’ın GPT-4.1 sistemlerinden yararlandığını bildirdi. Kampanyanın Aralık 2025’in sonlarında başladığı ve Şubat 2026’nın ortalarına kadar sürdüğü belirtildi. İlk vaka kaydındaki 1 Aralık 2025 tarihi doğrulanamadığından, bulguların kamuoyuna açıklandığı 25 Şubat 2026 tarihi esas alınmıştır. ([news.bloomberglaw.com][1])

Araştırmacılara göre saldırgan, kendisini yetkili bir sızma testi veya hata ödülü çalışması yürüten güvenlik uzmanı olarak tanıtarak Claude’un güvenlik kontrollerini aşmaya çalıştı. Sistemden hedef ağları incelemesini, güvenlik açıklarını belirlemesini, istismar kodları ve özel betikler hazırlamasını, ele geçirilen sistemler arasında ilerlemesini ve veri çıkarma işlemlerini otomatikleştirmesini istedi. Claude’un bazı talepleri başlangıçta reddettiği, ancak saldırganın görevleri meşru güvenlik çalışmaları gibi çerçevelemesinin ardından birçok teknik işlemi gerçekleştirdiği öne sürüldü.

Gambit Security, kampanya boyunca binden fazla yapay zekâ istemi, yaklaşık 5.300 yapay zekâ destekli komut ve 400’den fazla özel saldırı betiği tespit ettiğini bildirdi. Claude Code’un uzak sistemlerde yürütülen komutların yaklaşık dörtte üçünün hazırlanmasında veya çalıştırılmasında kullanıldığı; GPT-4.1’in ise ele geçirilen sunuculardaki verilerin sınıflandırılması ve özetlenmesine destek verdiği ileri sürüldü. Bu oranlar araştırma şirketinin teknik incelemesine dayanmakta olup ilgili kamu kurumları tarafından ayrıntılı biçimde doğrulanmış değildir. ([gambit.security][2])

Saldırılarda Meksika federal vergi idaresi, Ulusal Seçim Enstitüsü, bazı eyalet yönetimleri, Mexico City nüfus kayıt sistemleri ve Monterrey’deki bir su hizmeti kuruluşunun hedef alındığı bildirildi. Yaklaşık 150 gigabayt verinin dışarı aktarıldığı; vergi ve kimlik kayıtları, seçmen bilgileri, kamu çalışanlarına ait erişim bilgileri, taşıt kayıtları ve nüfus belgelerinin ele geçirilmiş olabileceği öne sürüldü. “195 milyon kayıt” ifadesi, tekil kişi sayısından ziyade farklı veri tabanlarındaki kayıtların toplamını ifade edebileceğinden, etkilenen vatandaşların kesin sayısı belirlenememiştir. ([news.bloomberglaw.com][1])

Anthropic’in şüpheli faaliyeti inceleyerek ilgili hesapları kapattığı bildirildi. Bununla birlikte Claude’un kamu sistemlerine kendiliğinden saldırdığına ilişkin bir bulgu bulunmamaktadır; saldırı hedeflerini

Akademik Atıf

RiskYZ. (2026). RISKYZ-2026-00051: Claude Code ve GPT-4.1’in Meksika’daki kamu kurumlarına yönelik veri ihlallerinde saldırgan tarafından kullanıldığı bildirildi. RiskYZ Vaka Kütüphanesi. https://riskyz.org/cases/RISKYZ-2026-00051

Sınıflandırma

Risk Alanı
4.Kötü Niyetli Aktörler ve Kötüye Kullanım
Alt Kategori
4.2Siber saldırılar, silah geliştirme ve kitlesel zarar
Kaynak
Yapay Zekâ
Niyet
Kasıtsız
Zamanlama
Dağıtım Sonrası

Detaylar

Etkilenen Sistem
Anthropic Claude Code ve OpenAI GPT-4.1
Sektör
FinansKamu Hizmetleri
Konum
Meksika

Zaman Çizelgesi

Olay Tarihi
Şubat 2026
Yayınlandı
18.07.2026
Güncellendi
11.08.2026

Olay tarihi zararın başladığı anı gösterir; haberin ya da davanın tarihi olmayabilir. Nasıl belirlenir?

Etiketler

#siber güvenlik#veri sızıntısı#kötü amaçlı yazılım#üretken yapay zekâ#Claude#kamu güvenliği#güvenlik açığı#Meksika