Yapay Zeka Asistanlarında Güvenlik Açığı: "GhostApproval" Tehlikesi
Siber güvenlik firması Wiz'in araştırmacıları, günümüzün en popüler yapay zeka destekli kodlama asistanlarında (Cursor, Amazon Q Developer, Google Antigravity ve Anthropic Claude Code) "GhostApproval" adı verilen ortak ve son derece kritik bir güvenlik açığı keşfetti. Açık, Unix döneminden kalma klasik bir yöntem olan "sembolik linkler" (symlinks) aracılığıyla yapay zekanın kandırılmasına dayanıyor.
Bu açık sayesinde kötü niyetli kişiler, kurbanların bilgisayarlarına şifresiz ve kalıcı SSH erişimi (arka kapı) sağlayabiliyor.
Yapay Zeka "Zararsız" Dosya Düzenleme Maskesiyle Kandırılıyor
Saldırı yöntemi şaşırtıcı derecede basit ve etkili çalışıyor. Saldırgan, hazırladığı zararlı kod deposunun (repository) içine, dışarıdan bakıldığında project_settings.json gibi görünen ancak arka planda kurbanın işletim sistemindeki gizli SSH anahtar dosyasına (~/.ssh/authorized_keys) işaret eden sahte bir sembolik link (kısayol) yerleştiriyor.
Kullanıcı bu projeyi bilgisayarına klonlayıp yapay zekadan projeyi kurmasını istediğinde, yapay zeka asistanı talimatları uyguluyor. Kullanıcının önüne "project_settings.json dosyasını düzenlemek istiyor musunuz?" şeklinde zararsız görünen bir onay kutusu çıkıyor. Kullanıcı onay verdiğinde yapay zeka, saldırganın SSH anahtarını kurbanın işletim sisteminin derinliklerindeki kritik yetki dosyasına yazıyor. Kullanıcı yerel bir ayar dosyasını düzenlediğini sanırken, aslında kendi bilgisayarına sızılmasına onay vermiş oluyor.
Dev Firmalar Yamaları Yayınladı, Sorumluluk Tartışması Başladı
Wiz araştırmacısı Maor Dokhanian, yapay zeka araçlarının otonom özellikler sunma yarışında yerel dosya sistemleri ile kullanıcılar arasında güvenlik sınırlarını ihlal ettiğini belirtti. Google, Amazon ve Cursor bu açığı "kritik/yüksek" öncelikli bir zafiyet olarak kabul ederek yamalarını yayınladı ve CVE kodları tanımladı.
Anthropic ise Claude Code için yaptığı ilk değerlendirmede, kullanıcının klasöre ilk başta "güvenilir" onayı vermesi nedeniyle bu durumun kendi tehdit modellerinin dışında kaldığını savundu. Yani sorumluluğu kullanıcıya yıktı. Ancak yine de yazılımın sonraki sürümlerinde sembolik linkleri doğrulayan ve kullanıcılara uyarı gösteren güvenlik önlemleri sessizce devreye alındı. Augment ve Windsurf gibi diğer popüler araçların ise henüz resmi bir yama yayınlamadığı belirtiliyor.
Kaynak: The Register
Bu habere henüz yorum yapılmadı.