The Wall Street Journal -ın hesabatına görə, üç Hindistan əsilli kiber təhlükəsizlik tədqiqatçısı Anthropic -in Claude AI -nin təhlükəsizlik zəifliklərini birləşdirmək və OpenAI əməkdaşlarının hesablarına, eləcə də daxili proqram təminatı anbarına daxil olmaq üçün necə istifadə edilə biləcəyini nümayiş etdiriblər. Hacktron AI kiber təhlükəsizlik startapında işləyən Harsh Jaiswal , Mohan Pedhapati və Rahul Maini 2026-cı ilin iyul ayında əsas süni intellekt şirkətlərində təhlükəsizlik zəifliklərini araşdırarkən bu tədqiqatı aparıblar. Tədqiqatçılar bildiriblər ki, onlar OpenAI -nin ictimai icma forumundan əməkdaşların ChatGPT və Codex hesablarına keçib, daha sonra şirkətin özəl GitHub mühitinə çatıblar. Tədqiqatçılar ilkin zəifliyi müəyyən etməkdən OpenAI -nin daxili anbarına girişi nümayiş etdirməyə qədər bütün prosesin 72 saatdan az çəkdiyini bildiriblər. Onlar iş zamanı AI model tokenlərinə 3 000 ABŞ dollarından az vəsait xərcləyib və zəiflikləri bildirdikdən sonra OpenAI -dən 6 500 ABŞ dolları həcmində mükafat alıblar. Həmçinin oxuyun: İşdən çıxarılan əməkdaş şirkətin ona getmək üçün 15 000 ABŞ dolları ödədiyini iddia edir, sonra itkin düşən 380 000 ABŞ dolları barədə soruşur, HR -ı heyrətləndirir. Tədqiqatçılar OpenAI -nin daxili sistemlərinə necə çatıblar? Araşdırma OpenAI -nin icma və yardım forumu olan community.openai.com saytı ilə başlayıb, bu sayt üçüncü tərəf Discourse platformasında işləyir. Hacktron -un tədqiqatçıları xüsusi hazırlanmış HEIC və HEIF şəkil fayllarının Discourse tərəfindən istifadə olunan şəkil emalı proqram təminatındakı zəifliyi istismar etmək üçün istifadə edilə biləcəyini aşkar ediblər. Bu qüsur libheif şəkil deşifrə kitabxanası ilə əlaqəli idi və uzaqdan kod icrasına imkan verə bilərdi ki, bu da hücumçunun təsirə məruz qalan serverdə əmrləri icra etməsinə şərait yaradırdı. Lakin forum serverinə nəzarəti ələ keçirmək özlüyündə OpenAI -nin daxili koduna giriş təmin etmirdi. Tədqiqatçılar daha sonra zəifliyi ayrı bir şəxsiyyətlə əlaqəli zəifliklə birləşdirərək OpenAI əməkdaşlarının hesablarına daxil olmağa nail olublar. Onlar nəticədə OpenAI əməkdaşlarına məxsus ChatGPT və Codex hesablarına giriş əldə etdiklərini bildiriblər. Bu Codex hesablarından biri OpenAI -nin daxili GitHub mühitinə qoşulmuşdu. Tədqiqatçılar həssas mənbə kodunu araşdırmaq əvəzinə, əldə edilmiş Codex hesabından istifadə edərək OpenAI -nin özəl anbarında zərərsiz bir “pull request” yaradıblar ki, bu da girişin həqiqi olduğunun sübutu idi. Claude tədqiqatı sürətləndirməyə kömək etdi. Anthropic -in Claude modelləri tədqiqatçıların işində mərkəzi rol oynayıb. Komanda bildirib ki, araşdırma zamanı ikili istismarları yazmaq, sazlamaq və uyğunlaşdırmaq üçün Claude -dan istifadə edib, API tokenlərinə 3 000 ABŞ dollarından az vəsait xərcləyib. Tədqiqat AI dəstəkli alətlərin mürəkkəb istismarların hazırlanması və problemlərinin aradan qaldırılması üçün tələb olunan vaxtı necə azalda biləcəyini nümayiş etdirib. TechCrunch xəbər vermişdi ki, tədqiqatçılar əvvəlcə əvvəlki Claude modeli ilə işləyən bir istismar yaratmaqda çətinlik çəkiblər, lakin Anthropic Opus 5 -i buraxdıqdan sonra uğur qazanıblar. Tədqiqatçılar OpenAI -nin “bug-bounty” proqramı çərçivəsində fəaliyyət göstərirdilər və zəiflikləri əlaqədar şirkətlərə bildiriblər. OpenAI daha sonra şəxsiyyətlə əlaqəli problemi həll edib və komandaya 6 500 ABŞ dolları mükafat verib. Hadisə ilə bağlı hesabatda OpenAI -nin təsirə məruz qalan autentifikasiya tokenlərini və sessiyalarını da ləğv etdiyi bildirilib. Forbes -a verdiyi açıqlamada OpenAI -nin sözçüsü Drew Pusateri tədqiqatçılara tapıntıları bildirdikləri üçün təşəkkür edib və şirkətin zəifliyi aradan qaldırdığını bildirib. Həmçinin oxuyun: Canara Bank , Indian Bank daxil olmaqla 9 PSU bankı SBI , PNB , Bank of Baroda ilə birləşəcək? PIB cavab verir. “Heç bir brend adı, kollec və ya şirkət yoxdur”. Hadisə üç tədqiqatçının peşəkar keçmişinə də diqqət çəkib. Texnologiya şərhçisi Deedy Das tədqiqatçıların LinkedIn profillərində tanınmış kollec adlarının və ya böyük texnologiya şirkətlərinin olmadığını vurğulayıb. Hadisəni müzakirə edən bir yazıda Das yazıb: “Budur, 2 gün ərzində 3 000 ABŞ dollarından az vəsaitlə Opus 5 ilə OpenAI -ni sındıran 3 Hindistanlı oğlanın LinkedIn profilləri.” Bu hadisə o vaxtdan bəri AI dəstəkli kiber təhlükəsizliyin mürəkkəb zəiflikləri araşdırmaq üçün lazım olan bacarıqları və resursları necə dəyişdirdiyi barədə müzakirələrə səbəb olub. Tədqiqatçıların işi göstərdi ki, kiçik bir komanda kommersiya məqsədli AI alətlərindən istifadə edərək mürəkkəb zəiflik zəncirini sürətləndirə bilər, eyni zamanda “bug-bounty” çərçivəsində fəaliyyət göstərərək tapıntıları OpenAI -yə bildirə bilər.