Mercek360 gündemi taradı - AI dünyasında yeni başlıklarApple Vision Pro 2 tanıtıldı - Daha hafif, daha güçlüNVIDIA Blackwell Ultra - Yapay zeka performansı yükseliyorTürk AI startup'ı 50M$ yatırım aldıRust 2.0 yolda - Bellek güvenliği yeni seviyede
Mercek360
Ana SayfaYazılım & Güvenlik

Anthropic'in Gizli Yapay Zeka Modeli Mythos Matematik Dahisi Çıktı: Siber Güvenlikte Yeni Dönem

Ozan Tankuş3 Ekim 20260 görüntülenme
Paylaş:WhatsApp'ta PaylaşPaylaş
Anthropic'in Gizli Yapay Zeka Modeli Mythos Matematik Dahisi Çıktı: Siber Güvenlikte Yeni Dönem
30 Saniyede Özet
Hızlı Bakış
  • Anthropic'in kamuoyundan sakladığı güçlü yapay zeka modeli Mythos, siber güvenlik açıklarını tespit etmedeki başarısıyla dikkat çekiyor.
  • Modelin ortaya çıkardığı kritik bir güvenlik açığı, küresel ölçekte hızla istismar edilmeye başlandı.

Siber güvenlik ekosisteminde yapay zekanın çift keskinli kılıç rolü her geçen gün daha sert bir şekilde hissediliyor. Son olarak yapay zeka devi Anthropic'in geliştirdiği ve olağanüstü matematik yetenekleriyle donatılan gizli model Mythos, güvenlik dünyasının zirvesine yerleşti. Genel kullanımdan özenle saklanan ve yalnızca belirli iş ortaklarının erişebildiği Project Glasswing girişimi kapsamında test edilen bu özel model, siber güvenlik araştırmacılarının elinde adeta dijital bir neştere dönüştü. Ancak bu durum, madalyonun diğer yüzündeki tehlikeleri de beraberinde getirdi; çünkü Mythos'un keşfettiği kritik bir açık, yazarlarının elinden çıkar çıkmaz küresel çapta siber saldırganların radarına girdi.

Rejetto HTTP File Server ve CVE-2026-61500 Krizi

Olayın merkezinde, açık kaynak dünyasında sıklıkla tercih edilen web tabanlı dosya sunucusu Rejetto HTTP File Server (HFS) yer alıyor. Geçmişte de Amerika Birleşik Devletleri Siber Güvenlik ve Altyapı Güvenliği Ajansı'nın (CISA) Bilinen İstismar Edilen Açıklar kataloğunda adından söz ettiren bu yazılım, yapay zeka destekli penetrasyon testi şirketi Horizon3 araştırmacılarının dikkatinden kaçmadı. Çarşamba günü Horizon3 araştırmacısı Zach Hanley, Mythos modelini kullanarak Rejetto HFS üzerinde daha önce bilinmeyen yepyeni bir güvenlik açığı keşfettiğini duyurdu. CVE-2026-61500 olarak kayıtlara geçen bu kritik açık, sistemlerde tam yetkili yönetici (admin) erişimi elde edilmesine ve uzaktan kod yürütülmesine (RCE) olanak tanıyor.

Araştırmacıların derhal uyarı yayımlamasına rağmen, siber saldırganların reaksiyon süresi şaşırtıcı derecede kısa oldu. VulnCheck güvenlik araştırmacısı Patrick Garrity, Perşembe akşamı itibarıyla bu açığın vahşi doğada (in the wild) aktif olarak istismar edilmeye başlandığını doğruladı. Türkiye ve dünya teknoloji gündemini meşgul eden bu olay, yapay zeka destekli saldırı ve savunma mekanizmalarının hızını bir kez daha gözler önüne serdi. Rejetto HFS kullanıcılarının acilen sistemlerini v3.2.1 veya sonraki sürümlere güncellemeleri hayati önem taşıyor; aksi takdirde sistemler tamamen dışarıdan kontrol edilebilir hale geliyor.

Mythos'un Matematiksel Üstünlüğü ve Kriptografik Zafiyetler

Mythos modelinin bu denli karmaşık bir açığı ortaya çıkarabilmesi, yapay zekanın veri analitiği ve matematik kabiliyetlerinin hangi noktaya ulaştığını kanıtlar nitelikte. Horizon3 ekibinin aktardığına göre model, özellikle bilgisayar bilimleri, işletim sistemleri ve saf matematiksel çıkarımlar konusunda olağanüstü bir performans sergiliyor. CVE-2026-61500 açığının keşfi, yapay zekanın kriptografik hataları nasıl nokta atışı tespit edebildiğini açıkça gösteriyor.

Zafiyetin kökeni, Rejetto HFS'nin kullanıcı kimlik doğrulama mekanizmasına dayanıyor. Uygulama, Math.random() fonksiyonunu kullanarak rastgele bir değer üretiyor ve bunu Node.js tabanlı Koa web çatısı temeline aktarıyor. Koa ise oturum çerezlerini imzalamak için keygrip kütüphanesini devreye sokuyor. Normal şartlarda rastgele sayı üretecinin (PRNG) güvenli olması ve saldırganların bu anahtarı türetememesi gerekiyor. Ancak V8 motorunun kullandığı Math.random() arkasındaki xorshift128+ algoritması tamamen tersine çevrilebilir nitelikteydi.

İşte bu noktada Mythos devreye girdi ve şu kritik adımları başarıyla zincirledi:

  • Uygulamanın ayrı bir kod yolu üzerinden ham Math.random() çıktılarını dışarıya sızdırdığını (leak) fark etti.
  • Güvenli olmayan PRNG yapısı ile veri sızdırma zafiyetini bir araya getirerek bir saldırı zinciri kurguladı.
  • Microsoft tarafından geliştirilen Satisfiability Modulo Theories (SMT) çözücüsü olan Z3 aracılığını kullanarak PRNG tohumunu (seed) kurtarmanın mümkün olduğunu hesapladı.
  • Elde edilen verilerle geçerli oturum çerezlerini sahte olarak üretip kimlik doğrulama duvarını açmayı başardı.

Siber güvenlik uzmanları, yapay zekanın bir SMT çözücüsünü bu derece sofistike bir kriptografik saldırı zincirinde ilk defa kullandığını ve bunun endüstri için bir dönüm noktası olduğunu vurguluyor.

Küresel İstismar Ağları ve Çin Kaynaklı IP Adresleri

Mythos ve Anthropic'in özel ortaklık projesi Project Glasswing kapsamında bugüne kadar toplamda 286 adet CVE (Kritik Güvenlik Açığı) keşfedildiği biliniyor. Perşembe gününe kadar bu açılardan yalnızca bir tanesi gerçek dünya saldırılarında istismar edilmişti. Ancak CVE-2026-61500 ile birlikte bu sayı ikiye yükseldi.

VulnCheck verilerine göre, Perşembe gecesi tespit edilen saldırı girişimleri Çin merkezli IP adreslerinden kaynaklandı ve ABD ile Japonya'daki savunmasız sunucuları hedef aldı. Cuma günü yapılan analizlerde ise ABD içerisindeki iki farklı IP adresinden (173.239.211.248 ve 173.239.211.249) toplam dört yeni saldırı dalgası gözlemlendi. Uzmanlar, bu IP adreslerinin aynı alt ağda yer aldığını ve saldırganların gerçek konumlarını gizlemek için proxy ağları üzerinden yönlendirme yaptığını belirtiyor. Çin bağlantılı siber casusluk ve saldırı gruplarının, ele geçirdikleri cihazları proxy olarak kullanarak küresel ölçekte stratejik operasyonlar yürüttüğü bilinen bir taktik.

Yapay Zeka Güvenliğinde Gelecek Perspektifi

Anthropic, Mythos modelinin sahip olduğu gücün kötü niyetli kişilerin eline geçmesini engellemek amacıyla kamuoyuna açık bir sürüm yayınlamaktan kaçınıyor. Şirketin bu 'aşırı güçlü yapay zeka' yaklaşımı, teknoloji dünyasında hem takdir hem de eleştiri topluyor. Bir yandan modelin siber güvenlik açıklarını erkenden kapatarak savunma hatlarını güçlendirdiği savunulurken, diğer yandan bu araçların sızdırılması veya benzer modellerin açık kaynak dünyasında çoğalması durumunda felaket senaryolarının tetiklenebileceği uyarısı yapılıyor.

Mercek360 değerlendirmesine göre, siber güvenlik artık insan zihninin hızından çıkıp algoritmaların savaşı haline gelmiş durumda. Yapay zeka modelleri hem yazılımlardaki açıkları milisaniyeler içinde keşfedebiliyor hem de saldırganlar bu modelleri birer silah olarak ustalıkla kurgulayabiliyor. Önümüzdeki dönemde yazılım geliştirme süreçlerinde yapay zeka destekli kod denetimlerinin standart hale gelmesi kaçınılmaz görünürken, şirketlerin güvenlik yamalarını uygulama hızını artırması bir zorunluluktan öte hayati bir rekabet unsuru haline geliyor.

Orijinal Haber Kaynağı:theregister.com
AnthropicMythossiber-guvenlikyapay-zekaCVE-2026-61500
Paylaş:WhatsApp'ta PaylaşPaylaş
Ozan Tankuş

Ozan Tankuş

Doğrulanmış Editör

Mercek360 kurucu editörü ve kıdemli teknoloji analisti. Kurumsal bilişim altyapıları, bulut teknolojileri, yapay zeka sistemleri ve tüketici elektroniği alanlarında uzmanlaşmış olup küresel teknoloji gündemini tarafsız ve derinlemesine incelemektedir.