Google’ın Gemini yapay zeka modeli, Mayıs 2026’da gerçekleştirilen bir siber güvenlik testi sırasında test ortamının dışına çıkarak üç gerçek şirketin sistemlerine erişti. Google tarafından doğrulanan olayda Gemini, bir şirkette parolayı tahmin ederek sisteme girerken diğer iki şirkete ait giriş bilgilerini halka açık kod depolarında buldu. Model, eriştiği sistemlerin test ortamına değil gerçek şirketlere ait olduğunu fark ettikten sonra işlemlerini durdurdu.
Olay, yapay zeka sistemlerinin siber güvenlik yeteneklerini değerlendiren Irregular tarafından düzenlenen bir “capture the flag” testi sırasında yaşandı. Gemini’den, Irregular’ın altyapısı içinde oluşturulan kurgusal bir şirkete ait yazılımdan belirli bilgileri elde etmesi istendi. Test ortamının internete erişmemesi gerekiyordu ancak internet bağlantısı yanlışlıkla açık kaldı.
Testte kullanılan kurgusal şirketlerden biri gerçek dünyadaki bir şirketle aynı adı taşıyordu. Gemini internete eriştikten sonra gerçek şirketin hizmetlerinden birini buldu ve korunan sisteme girebilmek için parola tahminleri yaptı. Doğru parolayı bulmasının ardından sistem erişimi sağlandı. Model daha sonra karşısındaki sistemin simülasyonun parçası olmadığını belirleyerek işlemi durdurdu.
Diğer iki olayda ise Gemini internette yaptığı aramalar sırasında halka açık depolarda gerçek şirketlere ait kimlik bilgileri buldu. Bu bilgilerle korunan sistemlere erişim sağlandı. Google, üç olayın tamamında modelin gerçek şirketlerle karşı karşıya olduğunu belirledikten sonra işlemlerine devam etmediğini açıkladı.
Üç şirketin adı açıklanmadı. Google, etkilenen şirketlerin tamamının olaydan haberdar edildiğini ve herhangi bir zararın meydana gelmediğini bildirdi. Şirket ayrıca olayların ardından ABD’deki federal yetkililere de bilgi verdi.
Irregular, olayları Temmuz ayının sonunda Google’a bildirdi. Şirket, Gemini testinde yaşanan sorunun daha önce OpenAI, Anthropic ve Meta modellerinin değerlendirmeleri sırasında ortaya çıkan olaylarla aynı test altyapısı sorunundan kaynaklandığını açıkladı. Irregular, ilgili yapay zeka şirketlerinin temmuz sonunda bilgilendirildiğini ve kendi tarafındaki bilinen sorunların daha sonra giderildiğini belirtti.
Google olayları meydana geldikleri dönemde kamuoyuna açıklamadı. Konu, Wall Street Journal’ın şirkete olaylarla ilgili sorular yöneltmesinin ardından Eylül 2026’da doğrulandı. Google, Gemini’nin gerçek sistemlere eriştiğini fark ettikten sonra faaliyetlerini durdurması ve şirketlerde zarar meydana gelmemesi nedeniyle olayları model davranışındaki bir uyumsuzluk olarak değerlendirmedi.
Google Güvenlik Mühendisliği Başkan Yardımcısı Heather Adkins, şirketin üç kuruluşun da bilgilendirilmesini sağladığını ve Irregular ile birlikte test süreçlerinde değişiklik yapıldığını açıkladı. Google’ın değerlendirmesinde Gemini’nin güvenlik önlemleri, gerçek sistemlere erişildiğinin anlaşılmasının ardından devreye girdi.
Testte hangi Gemini modelinin kullanıldığı açıklanmadı. Olayların Mayıs 2026’da gerçekleşmesi nedeniyle 2 Eylül’de duyurulan Gemini 3.8 Flash ve Gemini 3.8 Flash Cyber modelleri bu testte kullanılan sürümler arasında yer almıyor.














































