CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Security · BleepingComputer

OpenAI Altyapısını Kullanan Yeni Tehlike: Siber Güvenlik Şirketleri Sahte Davetlerle Hedef Alınıyor

Siber saldırganlar, OpenAI altyapısını kötüye kullanarak siber güvenlik firmalarını hedef alıyor. Sahte organizasyon davetleriyle veri sızıntısı hedefleniyor.

26 Haziran 2026

Ne oldu?

Güvenlik araştırmacıları, siber saldırganların meşru OpenAI altyapısını kötüye kullanarak siber güvenlik ve teknoloji firmalarını hedef aldığı yeni bir oltalama (phishing) kampanyası keşfetti. "Poisoned Tenant" (Zehirli Kiracı) olarak adlandırılan bu yöntemde saldırganlar, hedef şirketin adını taşıyan sahte OpenAI organizasyonları (tenant) oluşturuyor. Ardından, platformun resmi davet özelliğini kullanarak doğrudan OpenAI'ın meşru e-posta adresi olan `noreply@tm.openai.com` üzerinden hedef çalışanlara davetiyeler gönderiyor. Çalışanlar bu davetleri kabul ettiğinde, saldırganların kontrolündeki yapay zeka çalışma alanlarına dahil edilmiş oluyor.

Neden önemli?

Bu saldırı yöntemi, geleneksel e-posta güvenlik sistemlerini ve oltalama filtrelerini tamamen devre dışı bıraktığı için son derece tehlikelidir. Davetiyeler doğrudan OpenAI'ın resmi sunucularından gönderildiğinden; SPF, DKIM ve DMARC gibi gelişmiş e-posta doğrulama protokollerinden sorunsuzca geçmekte ve alıcıya tamamen güvenilir bir bildirim olarak ulaşmaktadır. Saldırganların bu yöntemle asıl amacı, çalışanları bu sahte kurumsal alan içinde çalıştıklarına inandırarak hassas şirket verilerini, kaynak kodlarını veya müşteri bilgilerini sohbet robotlarına (prompt) girmelerini sağlamaktır.

Yapay zeka araçlarının günlük iş süreçlerine hızla entegre olduğu günümüzde, çalışanların girdikleri bilgilerin doğrudan saldırganların erişebildiği bir havuzda birikmesi, kritik ticari sırların ve fikri mülkiyetin doğrudan sızdırılması anlamına gelir. Üstelik bu durum, veri sızıntısının tespiti zorlaştıran yasal sınırların dışındaki bir SaaS altyapısında gerçekleştiğinden, güvenlik ekiplerinin sızıntıyı fark etmesi oldukça zordur.

Kim veya ne etkileniyor?

Söz konusu kampanya öncelikli olarak siber güvenlik firmalarını ve teknoloji şirketlerini hedef almaktadır; zira bu şirketlerdeki çalışanların yapay zeka sistemlerini ve API entegrasyonlarını kullanma eğilimi daha yüksektir. Saldırıdan doğrudan etkilenenler ise, kendi kuruluşlarına ait resmi bir OpenAI çalışma alanına davet edildiklerini düşünen ve bu daveti sorgulamadan kabul eden yazılımcılar, güvenlik analistleri ve operasyon ekipleridir. Ayrıca, çalışanların bu sahte organizasyonlarda yapay zeka modellerine gönderdiği tüm girdiler (promptlar), gizli kaynak kodları ve müşteri verileri doğrudan tehlikeye girmektedir.

Ne yapılmalı?

Kuruluşların bu yeni nesil tehdide karşı koruma sağlamak için çalışanlarında acilen farkındalık yaratması ve beklenmedik OpenAI organizasyon davetlerini onaylamadan önce mutlaka doğrulamalarını istemesi gerekmektedir. Güvenlik ekipleri, OpenAI platformunun davet gönderen e-posta alanı ile alıcının alan adı eşleşmediğinde gösterdiği uyarıları yakından izlemeli ve kurumsal düzeyde SaaS uygulama üyeliklerini düzenli olarak denetlemelidir. Ayrıca, çalışanların kurumsal verileri sadece şirketin onayladığı ve merkezi olarak yönetilen resmi yapay zeka hesaplarında kullanmasını zorunlu kılan sıkı veri koruma politikaları hayata geçirilmelidir.

Kaynaklar

Güne dön