Apple'dan OpenAI'a Dava: Eski Çalışanın Sıfır Gün Açığı ile Gizli Dosyaları Çaldığı İddiası Linux

Apple'dan OpenAI'a Dava: Eski Çalışanın Sıfır Gün Açığı ile Gizli Dosyaları Çaldığı İddiası

Apple, OpenAI'a geçen eski çalışanının nadir bir sıfır gün açığı kullanarak ticari sırları çaldığını iddia ediyor.

Apple, geçtiğimiz Cuma günü OpenAI'ı ticari sırları çalmakla suçlayarak bomba etkisi yaratan bir dava açtı. İddiaya göre OpenAI, Apple'ın yayınlanmamış ürünlerine ait gizli verileri ele geçirdi ve Apple'ın eski çalışanlarını işe alırken tescilli bilgileri öğrenmeye çalıştı. Apple, eski çalışanı Chang Liu'nun şirketten ayrıldıktan haftalar sonra, OpenAI'daki işine başlarken Apple'ın paylaşılan ağ klasörlerinden hassas dosyaları sızdırdığını öne sürüyor.

Apple'ın şikayetine göre, sistem elektrik mühendisi Chang Liu, "nadir, daha önce bilinmeyen bir kimlik doğrulama hatasını" kullanarak şirket ağına erişti. Bu hata, bir sıfır gün güvenlik açığı olarak sınıflandırılıyor; yani Apple'ın açığı kapatmak için hiç vakti olmadı. Apple, açığı düzelttiğini ve çalışanın erişimini "güvenlik ihlali"ni öğrenir öğrenmez sonlandırdığını belirtti. Şikayette, sunucu günlüklerine dayanarak, bu açığın "birkaç kişiye" daha erişim sağlayabileceği ancak yalnızca Liu'nun bunu kullanarak Apple'ın gizli bilgilerini çaldığı iddia ediliyor.

Bu açıklama, detaylardan yoksun olsa da, kuruluşların çalışanlar işten ayrıldıktan sonra hassas kurumsal verileri korumada karşılaştıkları zorlukları gözler önüne seriyor. Şirketler genellikle ayrılan personelin erişimini derhal keserek gizli bilgilerin (istemeden de olsa) sızmasını engellemeye çalışır. Ancak çalışan hesaplarını tamamen devre dışı bırakmayan şirketler, gelecekte güvenlik açıkları, veri ihlalleri veya hoşnutsuz personelin kötü niyetli eylemleriyle karşılaşabilir. Apple sözcüleri, TechCrunch'ın güvenlik açığı, nasıl istismar edildiği ve çalışanın kimlik bilgilerinin ne zaman devre dışı bırakıldığına dair sorularını yanıtsız bıraktı.

Şikayette Apple, Liu'nun OpenAI'da yeni bir çalışanken birkaç hafta boyunca "düzinelerce Apple'ın gizli donanım dosyasını" aldığını iddia etti. Bu dosyaların, "yayınlanmamış ürünler hakkında detaylı bilgiler, mühendislik sunumları, teknik özellikler ve tescilli proje verileri" içerdiği belirtildi. Apple, Liu'nun daha önce Apple ağına erişmek için kullandığı şirket tarafından verilen iş dizüstü bilgisayarını iade etmediğini ve bu bilgisayarın Apple'ın dahili sistemlerinden dosya gönderip alabildiğini öne sürdü. Liu'nun "başka bir bilgisayarı" olduğunu iddia ettiği de belirtildi.

Sistem Güvenliği

Liu, OpenAI'dayken, o sırada Apple çalışanı olan ve daha sonra OpenAI'a geçen bir tanıdığı Yu-Ting Peng'in erişimini de kötüye kullandı. Liu, Peng'in Apple tarafından verilen iş dizüstü bilgisayarını "o hala Apple'da çalışırken ve Liu çalışmazken" kullandı. Apple, Şubat 2026'da Liu'nun Apple'ın ağ deposuna (Apple'ın gizli mühendislik dosyalarını, proje dokümanlarını ve diğer tescilli bilgileri içeren bulut tabanlı bir dosya havuzu) erişmeye çalıştığını söyledi. Liu, Apple'dan ayrıldıktan sonra hâlâ Apple'ın ağ deposuna erişebildiğini keşfetmişti; bu, o zaman bilinmeyen bir kimlik doğrulama açığının sonucuydu.

Önemli Gelişmeler

Apple, Liu'nun kullandığı kimlik doğrulama "hatasını" ayrıntılı olarak açıklamadı. Ancak kimlik doğrulama hataları genellikle giriş sürecindeki zayıflıklar veya aşırı geniş izinler ya da eski çalışanın giriş bilgilerinin devre dışı bırakılmaması gibi yanlış yapılandırmalar nedeniyle sistemlere veya verilere uygunsuz erişime izin veren kusurlardır. Apple, Liu'nun yetkisiz erişimi öğrendiğinde, bunu iş sözleşmesi yükümlülükleri kapsamında Apple'a bildirmediğini ve Apple tarafından verilen iş dizüstü bilgisayarını iade etmediğini yazdı. Ayrıca, Apple ağına erişime izin veren programı silmediği de iddia edildi.

Liu'nun Apple ağına erişmek için hangi programı veya uygulamayı kullandığı belirtilmedi. Çalışanların, kimlik bilgilerini kullanarak şirket dışından hassas verilere erişmek için iş onaylı VPN veya uzaktan görüntüleme uygulaması gibi araçlara sahip olması yaygındır. Liu daha önce Apple'da çalışan olarak ağa erişim izni almıştı; TechCrunch, Apple'a Liu'nun erişiminin ne zaman devre dışı bırakıldığını sordu ancak yanıt alamadı. Liu'nun ağ paylaşımına eriştiğinde Peng'e yazdığı mesajda "LOL, ağ deposuna erişebildiğimi fark ettim, çok komik" dediği iddia edildi.

Uzmanların Görüşleri

Apple, davasını San Jose'deki Kuzey Kaliforniya Bölgesi ABD Bölge Mahkemesi'ne açtı ve jüri yargılaması talep etti. OpenAI daha önce "diğer şirketlerin ticari sırlarıyla ilgilenmediğini" söylemişti. Dava devam ederse, bu yıl başlayabilir. Bu olay, kurumsal veri güvenliği ve eski çalışanların oluşturduğu riskler açısından önemli bir ders niteliği taşıyor; şirketlerin ayrılan çalışanların erişimini derhal ve tamamen kesmeleri, düzenli güvenlik denetimleri yapmaları ve sıfır gün açıklarına karşı proaktif önlemler almaları gerektiğini vurguluyor.

Kaynak: techcrunch.com

Paylaş: