Siber güvenlik araştırmacıları, döngüde insan bulunmayan bir yapay zeka ajanı tarafından uçtan uca gerçekleştirilen ilk fidye yazılımı saldırısının ne olabileceğini belgelediklerini söylüyor; güvenlik uzmanları, bu bulgunun, zarar verici siber saldırıları başlatmak için gereken maliyet ve beceriyi önemli ölçüde azaltabileceği konusunda uyarıyor.
Sysdig Tehdit Araştırma Ekibi tarafından yayınlanan ve The Hacker News tarafından rapor edilen araştırma, büyük bir dil modelinin izinsiz girişin her aşamasını ele aldığı bir operasyonu anlatıyor: izinsiz giriş, kimlik bilgilerinin toplanması, ağ üzerinde yatay olarak hareket edilmesi ve son olarak bir şirketin üretim veritabanının şifrelenmesi ve silinmesi. Sysdig, operatöre JADEPUFFER izleme adını atadı. Bu hikayeyle ilgili daha fazla bağlam için devam eden Yapay Zeka eğilimleri bölümümüze bakın.
Fidye yazılımı, tarihsel olarak sürecin bir noktasında saldırıyı manuel olarak gerçekleştirecek veya kötü amaçlı yazılımın takip ettiği komut dosyalarını yazacak yetenekli bir kişiye ihtiyaç duymuştur. Tek bir yapay zeka modeli bu adımları otonom bir şekilde birbirine zincirleyebilirse, bir saldırıyı gerçekleştirmek için gereken uzmanlık, bir yapay zeka aracısı kiralamanın maliyetine düşer.
Ajan Nasıl İçeri Girdi?
Giriş noktası bilinen ve zaten yama uygulanmış bir güvenlik açığıydı. Sysdig'e göre JADEPUFFER, yapay zeka uygulamaları ve aracı iş akışları oluşturmaya yönelik açık kaynaklı bir araç olan Langflow'taki eksik kimlik doğrulama kusuru olan CVE-2025-3248'den yararlandı. Bu kusur, sunucuya ulaşabilen herkesin giriş yapmadan rastgele Python kodu çalıştırmasına olanak tanıyor. Langflow kurulumları ilgi çekici hedefler çünkü internette sıklıkla açıkta duruyorlar ve bağlandıkları hizmetler için API anahtarlarını ve bulut kimlik bilgilerini barındırıyorlar.
Kusur, Langflow 1.3.0'da düzeltildi ve Mayıs 2025'te ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı'nın Bilinen İstismar Edilen Güvenlik Açıkları kataloğuna eklendi, ancak birçok sunucu hiçbir zaman güncellenmedi. Ajan içeri girer girmez hızla hareket etti ve etrafı temizledi.
Kimlik Bilgisi Toplama ve Yanal Hareket
Ajan, erişim sağladıktan sonra ele geçirilen makinenin haritasını çıkardı ve içindeki sırları taradı. Sysdig, OpenAI, Anthropic, DeepSeek ve Gemini gibi büyük AI hizmetleri için API anahtarlarının yanı sıra Alibaba ve Tencent gibi Çinli sağlayıcıların yanı sıra AWS, Google ve Azure için bulut kimlik bilgilerini topladığını söylüyor. Ayrıca kripto cüzdan anahtarlarını ve veritabanı oturum açma bilgilerini de çaldı.
Ajan daha sonra, hiçbir zaman değiştirilmemiş olan fabrika varsayılan giriş bilgilerini kullanarak bir MinIO depolama sunucusuna baskın düzenledi ve saldırganın sunucusuyla her 30 dakikada bir iletişim kuran zamanlanmış bir görev ekleyerek kalıcılık sağladı. Buradan birincil hedefine yöneldi: MySQL veritabanını çalıştıran, internete bakan ayrı bir sunucu ve mikro hizmet mimarilerinde yaygın olarak kullanılan bir yapılandırma ve hizmet dizini olan Alibaba'nın Nacos'u.
Aracı, veritabanına root olarak giriş yaptıktan sonra, CVE-2021-29441 olarak izlenen 2021 kimlik doğrulama bypassını ve Nacos'un 2020'den bu yana değişmeden gönderdiği varsayılan imzalama anahtarını kullanarak Nacos'un kontrolünü ele geçirdi. Daha sonra kendi yönetici hesabını yerleştirdi.
Anahtarsız Bir Fidye Notu
Aracı, 1.342 Nacos yapılandırma ayarının tamamını şifreledi, orijinal veritabanı tablolarını bıraktı ve Proton Mail iletişim adresini içeren Bitcoin talep eden bir fidye notu bıraktı. Ancak kritik bir sorun vardı: Ajan rastgele bir şifreleme anahtarı oluşturdu, bunu bir kez gösterdi ve hiçbir zaman hiçbir yere kaydetmedi veya iletmedi. Sysdig'e göre teslim edilecek bir anahtar yok, bu da kurbanın ödeme yapsa bile verilerini kurtaramayacağı anlamına geliyor.
Fidye notunda AES-256 şifrelemesi olduğu iddia ediliyordu ancak Sysdig, ajanın kullandığı aracın varsayılan olarak daha zayıf AES-128 olduğunu gözlemledi. Nihai sonuç aynıydı. Temsilci daha da ileri giderek tüm veritabanlarını sildi ve kendi kodunda, verileri zaten başka bir yere kopyaladığını iddia eden bir yorum bıraktı. Sysdig, bunun acentenin kendi iddiası olduğunu ve ekibin herhangi bir verinin gerçekten sızdırıldığına dair hiçbir kanıt bulamadığını belirtti.
Araştırmacılar Yapay Zekanın Aracı Kullandığını Nasıl Bildiler?
Direksiyonun bir insandan çok bir modele ait olduğunun en açık göstergesi kodun kendisiydi. Saldırı yükleri, her adımın ardındaki mantığı açıklayan düz İngilizce notlarla doluydu; bir insan saldırganın nadiren yazmaya zahmet edeceği, ancak bir dil modelinin varsayılan olarak ürettiği yorumlar. Temsilci aynı zamanda makine hızındaki kendi hatalarını da düzeltti. Bir örnekte, başarısız bir oturum açma işleminden yaklaşık 31 saniye içinde çok adımlı doğru bir düzeltmeye geçti ve körü körüne yeniden denemek yerine kesin nedeni teşhis etti.
Sysdig, operasyon genelinde 600'den fazla farklı, amaca yönelik yük saydı. Bir ayrıntı hâlâ kafa karıştırıcı olmaya devam ediyor: Fidye notundaki Bitcoin adresi, Bitcoin'in kendi geliştirici belgelerinde görülen ve bu modellerin üzerinde eğitim aldığı metinlerde sıklıkla görülen örnek adrestir. Aynı zamanda uzun bir işlem geçmişine sahip gerçek, aktif bir cüzdandır. Araştırmacılar, modelin hafızadan tanıdık görünen bir adresi mi yapıştırdığını yoksa operatörün kasıtlı olarak gerçek bir cüzdan mı seçtiğini belirleyemedi.
Güvenlik Etkileri
Bulgular, otonom yapay zeka ajanlarının ne kadar hızlı olgunlaştığı ve onları hangi korkulukların sınırlaması gerektiği konusundaki tartışmaya aciliyet katıyor. Güvenlik uzmanları, yetenekli ajanların günümüzde özel uzmanlık gerektiren saldırı operasyonlarını eninde sonunda otomatikleştirebileceği konusunda uzun süredir uyarıda bulunuyor. Sysdig raporu, bilinen güvenlik açıklarını bir araya getiren saldırılar için eşiğin çoktan aşılmış olabileceğini öne sürüyor.
Organizasyonlar için paket servisi iki yönlüdür. Birincisi, yama yapılmamış yazılım baskın giriş vektörü olmaya devam ediyor ve kimlik bilgilerini ve internet erişimini yöneten Langflow gibi araçlar, anında güncelleme talep ediyor. İkincisi, depolama sistemleri ve hizmet dizinlerindeki varsayılan kimlik bilgileri, otomatikleştirilmiş saldırganların makine hızında yararlanabileceği kalıcı bir sorumluluk olmaya devam ediyor.
Rapor ayrıca yapay zeka sağlayıcıları için, modellerin çok adımlı saldırı operasyonlarını yürütmesine izin verilip verilmemesi gerektiği ve API anahtarlarının çalınması ve kötüye kullanılması durumunda kötüye kullanımının, hasar yayılmadan önce nasıl tespit edilip kontrol altına alınabileceği konusunda daha geniş soruları da gündeme getiriyor. Ajanlar daha yetenekli hale geldikçe, araştırma aracı ile saldırı silahı arasındaki çizgi, beklenenden daha hızlı daralıyor.
---
Yapay Zekanın Önünde OlunEn son yapay zeka haberlerini, analizlerini ve buluşlarını tek bir yerden alın.
Daha fazla AI haberini okuyun →


