Siber Güvenlik

Apple, OpenAI'e Geçen Eski Çalışanının 'Nadir' Bir Güvenlik Açığını Kullanarak Gizli Dosyaları İndirdiğini İddia Ediyor

Apple, OpenAI'e Geçen Eski Çalışanının 'Nadir' Bir Güvenlik Açığını Kullanarak Gizli Dosyaları İndirdiğini İddia Ediyor
Malta Mavi Lagün'de İngilizce

Apple, Cuma günü OpenAI'i ticari sırlarını çalmakla suçlayarak bomba gibi bir dava açtı. Davada, OpenAI'in Apple'ın gizli verilerini çaldığı ve eski Apple çalışanlarını işe alırken şirkete ait özel bilgileri öğrenmeye çalıştığı iddia ediliyor. Apple, OpenAI'den ağır cezalar talep ederken, şirketin 'yasadışı kestirme' yaparak iPhone kadar pazarlanabilir yapay zeka destekli cihazlar çıkarmaya çalıştığını öne sürüyor.

Apple, OpenAI'i yayınlanmamış ürünlerine ait sırları çalmakla suçlarken, eski bir çalışanın şirketten ayrılıp OpenAI'de işe başlamasından haftalar sonra, şirketin paylaşılan ağ klasörlerinden çok sayıda hassas dosyayı sızdırdığını ortaya koydu. Dava kapsamında Apple, OpenAI ve iki eski Apple çalışanına dava açtı. İddialara göre, bir çalışan iş görüşmeleri sırasında Apple'ın tedarikçileri hakkındaki bilgileri kendine e-postayla gönderdi ve Apple çalışanlarından OpenAI'e parça getirmelerini istedi; diğer çalışan ise Apple'ın ağından gizli dosyaları indirdi ve bir Apple çalışanına gizli dosyaları kopyalaması için koçluk yaptı.

Apple, şikayet dilekçesinde, sekiz yıl boyunca 'Apple'ın en hassas ürün geliştirme programlarından bazılarında' çalışan sistem elektrik mühendisi eski çalışan Chang Liu'nun, şirketin ağına erişim sağlamak için 'nadir görülen, daha önce bilinmeyen bir kimlik doğrulama hatasını' kullandığını belirtiyor. Liu, Ocak 2026'da Apple'dan ayrılıp OpenAI'de işe başladıktan sonra, 9 Şubat'ta bu açığı keşfetti. Bu hata, Apple'ın düzeltmek için zamanı olmayan bir 'sıfırıncı gün açığı' (zero-day vulnerability) olarak sınıflandırılıyor.

Apple, bu güvenlik açığını kapattığını ve 'güvenlik ihlalini' öğrenir öğrenmez çalışanın erişimini sonlandırdığını söyledi. Şikayette, bu açığın ağdaki verilere 'birkaç kişinin' daha erişmesine izin verebileceği ancak sunucu kayıtlarını kontrol ettiklerinde, Liu'nun artık çalışan olmamasına rağmen bu açığı kullanarak Apple'ın gizli bilgilerini çalan tek kişi olduğu iddia ediliyor. Apple, açığın hızla düzeltildiğini ve diğer kullanıcıların bu açığı kötüye kullanmadığını doğruladı.

Bu açıklama, detaylardan yoksun olsa da, şirketlerin çalışanlar işten ayrıldıktan sonra hassas kurumsal verileri korumada karşılaştıkları zorlukları gözler önüne seriyor. Şirketler genellikle, hassas bilgilerin istenmeden de olsa dışarı sızmasını önlemek için ayrılan personelin erişimini derhal kesmeye çalışıyor. Çalışanlarının hesaplarını tamamen devre dışı bırakmayan şirketler, gelecekte güvenlik açıkları, veri ihlalleri veya memnuniyetsiz personelin kötü niyetli eylemleriyle karşı karşıya kalabiliyor.

TechCrunch'ın güvenlik açığı, nasıl kullanıldığı ve şirketin çalışanın kimlik bilgilerini ne zaman devre dışı bıraktığına dair sorularına Apple sözcüleri yanıt vermedi.

“LOL… çok komik.”

Şikayette Apple, Liu'nun OpenAI'de yeni bir çalışanken birkaç hafta boyunca 'Apple'ın gizli donanımla ilgili düzinelerce dosyasını' aldığını iddia etti. Apple, bu dosyaların 'yayınlanmamış ürünler hakkında ayrıntılı bilgiler, mühendislik sunumları, teknik özellikler ve özel proje verileri' içerdiğini söyledi. Özellikle Liu'nun, Apple'ın karmaşık devre kartlarına ilişkin bir sunumu indirdiği ve bu sunumun 'donanım geliştiren herkes için paha biçilmez' olduğu belirtildi. Bazı dosyaların 'açıkça gizli' olarak etiketlendiği de iddialar arasında.

Şirket, Liu'nun daha önce Apple'ın ağına erişmek için kullandığı, Apple tarafından verilen iş dizüstü bilgisayarını iade etmediğini ve bunun Apple'ın dahili sistemlerinden dosya gönderip alabildiğini gösterdiğini iddia ediyor. Şikayette Liu'nun 'başka bir bilgisayarı' olduğunu iddia ettiği belirtiliyor. Liu, OpenAI'deyken ayrıca, o sırada Apple çalışanı olan ve daha sonra OpenAI'de çalışmaya başlayan tanıdığı Yu-Ting Peng'in erişimini de kötüye kullandı. Liu'nun, Peng'in Apple tarafından verilen iş dizüstü bilgisayarını 'kendisi artık Apple'da çalışmazken, Peng hâlâ Apple'da çalışıyorken' kullandığı iddia ediliyor.

Apple, Şubat 2026'da Liu'nun 'Apple'ın ağ deposuna — Apple'ın gizli mühendislik dosyalarını, proje dokümantasyonunu ve diğer özel bilgilerini içeren bulut tabanlı bir dosya havuzuna — erişmeye çalıştığını' söyledi. Liu'nun, 'Apple'dan ayrıldıktan sonra Apple'ın ağ deposuna hâlâ erişebildiğini, bunun da o zamanlar bilinmeyen bir kimlik doğrulama güvenlik açığının sonucu olduğunu' keşfettiği iddia ediliyor.

Apple, Liu'nun kullandığı iddia edilen kimlik doğrulama 'hatasını' tanımlamadı. Ancak kimlik doğrulama hataları genellikle, giriş mekanizmasının nasıl çalıştığındaki bir zayıflık veya aşırı geniş izinler ya da eski bir çalışanın giriş bilgilerinin devre dışı bırakılmaması gibi bir yanlış yapılandırma nedeniyle sistemlere veya verilere uygunsuz erişime izin veren, oturum açma sürecindeki kusurları ifade eder.

Apple, şikayetinde Liu'nun Apple'ın sistemlerine yetkisiz erişimi olduğunu öğrendiğinde, bu hatayı iş sözleşmesi yükümlülükleri kapsamında Apple'a bildirmediğini ve Apple tarafından verilen iş dizüstü bilgisayarını iade etmediğini yazdı.

Şikayette ayrıca Liu'nun, Apple'ın ağına 'erişime izin veren programı' silmediği de eklendi. Şirket, Liu'nun Apple'ın sistemlerine erişmek için kullandığı iddia edilen programın veya uygulamanın ne olduğunu söylemedi. Çalışanların, kimlik bilgilerini kullanarak şirket ofisleri dışından hassas verilere erişmelerine olanak tanıyan, iş tarafından onaylanmış bir VPN veya uzaktan görüntüleme uygulaması gibi araçlara sahip olmaları alışılmadık bir durum değil.

Liu'ya daha önce bir çalışan olarak Apple'ın ağına erişim izni verildiği göz önüne alındığında, TechCrunch Apple'a Liu'nun erişimini ne zaman devre dışı bıraktığını sordu ancak yanıt alamadı.

Liu'nun ağ paylaşımına eriştiği iddia edildikten sonra Peng'e şöyle yazdığı belirtiliyor: “LOL, [ağ deposuna] erişebildiğimi fark ettim, çok komik.” Apple, Liu'nun Apple'ı alaycı bir dille eleştiren başka mesajlar da bıraktığını belirtti.

Apple, davasını San Jose'deki Kuzey Kaliforniya Bölgesi için ABD Bölge Mahkemesi'nde açtı ve jüri yargılaması talep etti. OpenAI sözcüsü CNBC'ye yaptığı açıklamada, "Başka şirketlerin ticari sırlarıyla ilgilenmiyoruz. Herkesi güçlendiren yenilikçi teknoloji geliştirmeye odaklanmaya devam ediyoruz" dedi. Dava devam ederse, bu yıl içinde başlayabilir. PYMNTS'in haberine göre, Apple'ın bu davası, şirketin 2010'larda Android telefon üreticilerine karşı açtığı ve sekiz yıl süren hukuk mücadelelerini anımsatıyor.

Üniversite Destekli Dil Okulu

Kaynak: TechCrunch