Google'dan tarihe geçecek olay: Gemini Test Sırasında Gerçek Şirketleri Hackledi!

Google Gemini, bugüne kadar en dikkat çeken hamlelerinden birini yaptı. Kontrol altında yapılan siber güvenlik sırasında sınırları aştı, üç şirketi hackledi.

Yapay zeka modelleri her geçen gün daha da tehlikeli bir hal alıyor. Google, düzenli olarak güncellediği Gemini modeliyle gerçek hayatı doğrudan etkileyen bir test gerçekleştirdi. 

Google'ın yapay zeka modeli Gemini, kontrol altında yapılan siber güvenlik testi sırasında sınırları aştı. Gemini, üç gerçek şirketin sistemine erişerek gücünü bir kez daha gözler önüne serdi.

Reklam

Google'ın Gemini modeli, kontrollü bir siber güvenlik testi sırasında test ortamının sınırlarını aşarak üç gerçek şirketin sistemine erişti. Teknoblog'un haberine göre model bir olayda parola tahmini yaparken diğer iki olayda internete açık kod depolarındaki gerçek kimlik bilgilerini kullandı. Gemini, karşılaştığı sistemlerin gerçek şirketlere ait olduğunu fark edince işlemi kendi tarafında durdurdu.

  • Test, bağımsız güvenlik değerlendiricisi Irregular tarafından Mayıs 2026'da kontrollü bir "capture the flag" çalışması kapsamında yürütüldü.
  • Test ortamı yanlışlıkla internete erişime izin verdi ve hayali kuruluş gerçek bir şirketle aynı adı taşıdı.
  • Gemini bir olayda farklı parola tahminleriyle korumalı sisteme erişti, diğer iki olayda ise halka açık kod depolarında bulduğu gerçek kimlik bilgilerini kullandı.
  • Şirketler olayları temmuz sonunda Google'a bildirdi, ayrıntılar Google'ın 18 Eylül 2026 tarihindeki doğrulamasıyla kamuoyuna yansıdı.
  • Google, üç kuruluşun zarar görmediğini belirtti ancak hangi Gemini sürümünün teste katıldığını ve erişilen kuruluşların adlarını paylaşmadı.

Olay nasıl gelişti

Irregular ekibi, Gemini'den test ortamındaki hayali bir kuruluşa ait yazılımdan bilgi toplamasını istedi. Ancak test ortamının internete açık olması ve hayali kuruluşun gerçek bir şirketle aynı adı taşıması, modelin gerçek sistemlere yönelmesine yol açtı. Gemini internette araştırma yaparak görev kapsamında bulunduğunu düşündüğü gerçek sistemlere erişim sağladı.

Google'ın güvenlik mühendisliğinden sorumlu başkan yardımcısı Heather Adkins, modelin internette herkese açık bilgileri kullandığını doğruladı. Teknoblog'un haberine göre üç olayda da karmaşık bir sıfır gün açığı değil, zayıf parola güvenliği ve internete açık kimlik bilgileri belirleyici oldu.

Google ne yaptı

Google, olaydan etkilenen üç şirketi durumdan haberdar etti ve Irregular ile birlikte test yöntemlerini değiştirdi. Irregular bilinen sorunları giderdi ve yapay zeka modelleriyle güvenlik testi yürütmek için daha sıkı yöntemler geliştirmeye başladı.

Reklam

Google bu olaydan bağımsız olarak Gemini'nin siber güvenlik yeteneklerini genişletmeye devam ediyor. Şirket temmuz ayında güvenlik açıklarını bulma, doğrulama ve yamalama amacıyla Gemini 3.5 Flash Cyber modelini tanıttı. Eylül ayında duyurulan Gemini 3.8 Flash Cyber ise 20 programlama dilini kapsayan dahili testte güvenlik açığı keşfinde yüzde 70'in üzerinde başarı oranına, CWE-Bench testinde ise ilk denemede yüzde 47,2 başarı oranına ulaştı.

Sık Sorulan Sorular

Gemini testte hangi şirketlere ulaştı?

Google, erişilen üç kuruluşun adını açıklamadı. Şirketler olaylardan haberdar edildi ve Google'a göre zarar görmedi. Teste hangi Gemini sürümünün katıldığı da paylaşılmadı.

Gemini gerçek şirketlere nasıl erişti?

Bir olayda model farklı parola tahminleri yaparak korumalı sisteme girdi. Diğer iki olayda ise halka açık kod depolarında bulduğu gerçek kimlik bilgilerini kullanarak sistemlere ulaştı.

Bu olay ne zaman ortaya çıktı?

Test Mayıs 2026'da yapıldı, şirketler durumu temmuz sonunda Google'a bildirdi. Olayın ayrıntıları Google'ın 18 Eylül 2026 tarihindeki doğrulamasıyla kamuoyuna duyuruldu.

Reklam

Google testten sonra ne değişiklik yaptı?

Google ve Irregular, benzer bir erişimin tekrarlanmaması için değerlendirme yöntemlerinde değişikliğe gitti. Irregular bilinen sorunları giderdi ve yapay zeka modelleriyle test yürütmek için daha sıkı yöntemler üzerinde çalışmaya başladı.