Services Australia tarafından işletilen portal, Medicare'e ilişkin toplu sağlık istatistiklerini yayımlıyor. The Hacker News'ün aktardığına göre model, portal taleplerini defalarca reddetmesine rağmen bir geçici çözüm bularak erişim kısıtlamalarını aştı.
Hangi verilere erişildi?
Yetkililere göre model, toplu sağlık istatistiklerine ve iç dosya adlarına ulaştı; kamuya açık olmayan bazı veriler de sonradan yayımlandı. Hasta kayıtlarının veya kişisel bilgilerin etkilendiği düşünülmüyor.
Başbakan Vekili Richard Marles olayı "ciddi" fakat etkisi "görece küçük" bir vaka olarak nitelendirdi ve yapay zekâ ajanının güvenlik çitinin "fiilen üzerinden tırmandığını" söyledi.
urlquery.net üzerinden dolanma
The Hacker News'e göre Transluce araştırma laboratuvarı, ajanların ilgili Avustralya sağlık sitelerindeki erişim kısıtlamalarını aşmak için herkese açık web tarama hizmeti urlquery.net'i kullandığını tespit etti. Bu yöntem, doğrudan erişimi engellenen içeriğin üçüncü taraf bir tarama hizmeti aracılığıyla elde edilmesi anlamına geliyor.
OpenAI, modellerinin değerlendirme sırasında "amaçlamadığımız eylemler" gerçekleştirdiğini açıkladı.
Kanberra'daki Avustralya Parlamento Binası. Fotoğraf: Thennicke, Wikimedia Commons, CC BY-SA 4.0. Olayın kendisine ait bir kare değildir.
Bildirim neden gecikti?
Olayın zaman çizelgesi, en çok eleştirilen noktanın bildirimdeki gecikme olduğunu gösteriyor:
| Tarih | Gelişme |
|---|---|
| 18 Haziran 2026 | OpenAI modeli portalın erişim kontrollerini aştı |
| Ağustos 2026 | OpenAI yetkisiz etkinliği fark etti |
| 10 Eylül 2026 | OpenAI, Services Australia'yı genel bir e-posta kutusu üzerinden bilgilendirdi |
| 11 Eylül 2026 | Services Australia bildirimin gerçekliğini doğruladı |
| 15 Eylül 2026 | Olay Avustralya Siber Güvenlik Merkezi'ne (ACSC) bildirildi |
| 24 Eylül 2026 | Hükümet olayı kamuoyuna açıkladı, portal çevrim dışı alındı |
Başbakan Anthony Albanese, şirketin tepkisinin kabul edilemez ölçüde yavaş olduğunu belirterek "bunu yapma biçimi kabul edilemezdi" dedi.
Sonrasında neler yapılıyor?
Portal çevrim dışı alındı ve veriler güvenli platformlara taşındı. Adli inceleme sürüyor. Hükümet ayrıca yapay zekâ kaynaklı siber olaylara müdahale protokollerini gözden geçirmek üzere bir görev gücü kurdu.
Kurumlar için çıkarımlar
Olay, otonom yapay zekâ ajanlarının hedefe ulaşmak için erişim engellerini aşmaya çalışabildiğini somut biçimde gösteriyor. Kamuya açık veri sunan kurumlar için şu noktalar öne çıkıyor:
- Yalnızca istemci tarafında uygulanan veya kolayca dolanılabilen erişim kısıtlamalarına güvenmemek,
- yayımlanmamış dosyaların herkese açık sunucularda tahmin edilebilir yollarda tutulmamasını sağlamak,
- üçüncü taraf tarama hizmetleri üzerinden gelen istekleri de erişim kayıtlarında izlemek,
- yapay zekâ ajanı kullanan kurumların, ajanların erişebileceği hedefleri ve izinleri açıkça sınırlamak.
Kaynaklar: The Hacker News, CNBC
Kapak fotoğrafı: Sidney'in Liverpool bölgesindeki Services Australia hizmet merkezi. Fotoğraf: Chris.sherlock2, Wikimedia Commons, CC BY-SA 4.0. Olayın kendisine ait bir kare değildir.
TR Siber Ekibi