Teknoloji

Yapay Zeka Kodlama Ajanlarında 'GhostApproval' Krizi: Unix Dönemi Açığı Geri Döndü!

Siber güvenlik araştırmacıları; Cursor, Amazon Q ve Google Antigravity gibi popüler yapay zeka kodlama araçlarında GhostApproval adı verilen kritik bir açık tespit etti.

Paylaş X'te paylaş

Yapay Zeka Asistanlarında Güvenlik Açığı: "GhostApproval" Tehlikesi

Siber güvenlik firması Wiz'in araştırmacıları, günümüzün en popüler yapay zeka destekli kodlama asistanlarında (Cursor, Amazon Q Developer, Google Antigravity ve Anthropic Claude Code) "GhostApproval" adı verilen ortak ve son derece kritik bir güvenlik açığı keşfetti. Açık, Unix döneminden kalma klasik bir yöntem olan "sembolik linkler" (symlinks) aracılığıyla yapay zekanın kandırılmasına dayanıyor.

Bu açık sayesinde kötü niyetli kişiler, kurbanların bilgisayarlarına şifresiz ve kalıcı SSH erişimi (arka kapı) sağlayabiliyor.

Yapay Zeka "Zararsız" Dosya Düzenleme Maskesiyle Kandırılıyor

Saldırı yöntemi şaşırtıcı derecede basit ve etkili çalışıyor. Saldırgan, hazırladığı zararlı kod deposunun (repository) içine, dışarıdan bakıldığında project_settings.json gibi görünen ancak arka planda kurbanın işletim sistemindeki gizli SSH anahtar dosyasına (~/.ssh/authorized_keys) işaret eden sahte bir sembolik link (kısayol) yerleştiriyor.

Kullanıcı bu projeyi bilgisayarına klonlayıp yapay zekadan projeyi kurmasını istediğinde, yapay zeka asistanı talimatları uyguluyor. Kullanıcının önüne "project_settings.json dosyasını düzenlemek istiyor musunuz?" şeklinde zararsız görünen bir onay kutusu çıkıyor. Kullanıcı onay verdiğinde yapay zeka, saldırganın SSH anahtarını kurbanın işletim sisteminin derinliklerindeki kritik yetki dosyasına yazıyor. Kullanıcı yerel bir ayar dosyasını düzenlediğini sanırken, aslında kendi bilgisayarına sızılmasına onay vermiş oluyor.

Dev Firmalar Yamaları Yayınladı, Sorumluluk Tartışması Başladı

Wiz araştırmacısı Maor Dokhanian, yapay zeka araçlarının otonom özellikler sunma yarışında yerel dosya sistemleri ile kullanıcılar arasında güvenlik sınırlarını ihlal ettiğini belirtti. Google, Amazon ve Cursor bu açığı "kritik/yüksek" öncelikli bir zafiyet olarak kabul ederek yamalarını yayınladı ve CVE kodları tanımladı.

Anthropic ise Claude Code için yaptığı ilk değerlendirmede, kullanıcının klasöre ilk başta "güvenilir" onayı vermesi nedeniyle bu durumun kendi tehdit modellerinin dışında kaldığını savundu. Yani sorumluluğu kullanıcıya yıktı. Ancak yine de yazılımın sonraki sürümlerinde sembolik linkleri doğrulayan ve kullanıcılara uyarı gösteren güvenlik önlemleri sessizce devreye alındı. Augment ve Windsurf gibi diğer popüler araçların ise henüz resmi bir yama yayınlamadığı belirtiliyor.

Kaynak: The Register

Okur katılımı

Yorumlar

Yorum İkonu Yorum Yazın

Bu habere henüz yorum yapılmadı.

Görünüm Okuma ayarları
Yazı boyutu