Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Acil: Slopsquatting ve HalluSquatting’a Dikkat Edin!
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Acil: Slopsquatting ve HalluSquatting’a Dikkat Edin!

Siber Güvenlik

Acil: Slopsquatting ve HalluSquatting’a Dikkat Edin!

teknomers
Son güncelleme: 24 Temmuz 2026 20:05
teknomers
Paylaş
Paylaş

Üç saldırı, üç isim ve bir ortak zayıflık: AI kodlama ajanları, hayali bir tanımlayıcıyı onaylı bir komut olarak ele alıyor.

Giriş

Yapay zeka kodlama ajanları kullanılarak gerçekleştirilen son saldırılar, güvenlik açıkları konusunda ciddi endişeler yaratmaktadır. Geliştiricilerin bu hataları göz ardı etmesi, saldırganların potansiyel olarak istismar edebilecekleri bir alan açmaktadır.

Saldırı Nasıl Çalışıyor?

Bu saldırılar sırasında, bir saldırgan, dil modeli tarafından oluşturulan URL’leri, yazılım kütüphane isimlerini ve diğer çıktıları hesaplayarak bunlara erişim sağlar. Saldırgan, bu isimleri yakalayarak bir tuzak kurar ve bekler. Bu süreçte şifre çalmaya veya oltalama e-postaları göndermeye gerek yoktur; sadece bir otomatik sürece kötü niyetli bir şeyi çekme izni vermek yeterlidir.

Etkilenen Sistemler

Tel Aviv Üniversitesi, Technion ve Intuit’ten araştırmacılar, 8 Temmuz 2026’da yayımladıkları bir çalışmada, bu sahte isimlerin öngörülebilir olduğunu kanıtlamışlardır. Araştırmacılar, Cursor, Windsurf, GitHub Copilot, Cline, Gemini CLI ve OpenClaw üzerinden birçok uygulama test etmişlerdir. Sonuçlar şunlardır:

  • Repoya yapılacak isteklerde %85 oranında aynı isimlerin hayal edildiği.
  • Yetenek yüklemeleri için %100 oranında aynı isimlerin hayal edildiği.

Bu Sefer Ödeme Bir Botnet

Bu saldırı, “HalluSquatting” olarak adlandırılan yeni bir türdür ve bu tür, saldırganların kodunu bir defada bir cihaza yerleştirmekten çok daha fazlasını sunmaktadır. Botnet operatörünün daha önce gerçek makine ihlali ile gerçekleştirdiği teslimat görevini bu ajan üstlenmektedir.

Üçüncü Sefer Bir Kalıp, Tesadüf Değil

Güvenlik ekipleri son altı ayda bu hatayı üç kez gözlemledi:

  • Ocak 2026: Charlie Eriksen, AI ajanlarının 237 projede sahte bir npm paketi olan react-codeshift’i yüklemeye çalıştığını tespit etti.
  • Haziran 2026: Unit 42, dil modellerinin hayal edebileceği 250,000 alan adı buldu.
  • Temmuz 2026: Spira’nın araştırma ekibi, saldırganların AI ajanlarını ele geçirebileceğini gösterdi.

Tasarım İlkesi Hatası: Geç Bağlama

Bu sorun, iki bağlı meselenin sonucudur. Dil modelleri, çıktıları olasılıklar üzerine oluşturur, bu nedenle belirli girdilerden öngörülebilir çıktılar üretirler. Bu durum, zayıf bağlantı kurulumlarıyla birleştiğinde önemli bir güvenlik açığı oluşturur.

Risk Bağımlılık Ağaçlarına Yayılır

Risk yalnızca üst düzey paketlerle sınırlı değildir. Bir ajan, gerçek bir isimle gerçek bir paketi seçebilir. Modern güvenlik araçları yalnızca üst düzey paketi kontrol eder. Ancak alt katmanlardaki bağımlılıklar nadiren incelenir.

Geleneksel Güvenlik Önlemleri Yetersiz Kalıyor

Mevcut güvenlik araçları bu saldırı kalıplarının üstesinden gelemez. Örneğin, Trail of Bits, agent yetenek mağazası tarayıcılarını bir saat içinde aşmayı başardı.

İntak Boru Hattını Düzgün Hale Getirme

Sistemlerinizi güvence altına almak için, boru hatlarınızın asla kontrol edilmemiş kod veya veri çalıştırmadığından emin olmalısınız. Bu denetim, otomatik olarak ve AI hızında gerçekleşmelidir.

Aksiyon: Ne Yapmalısınız?

Bu hafta mühendislik ekipleri için önerimiz: Ön yükleme doğrulamasını etkinleştirin; açık kaynak bağımlılıklarının çözümünü yönetilen, önceden kontrol edilen bir katalog üzerinden yönlendirin.

FAQ

HalluSquatting Nedir?

HalluSquatting, araştırmacıların AI kodlama ajanlarının öngörülebilir şekilde icat ettiği sahte depo, paket veya beceri isimlerini önceden hesaplayarak bu isimleri doldurdukları bir saldırı türüdür.

Bu, slopsquatting veya phantom squatting’den nasıl farklıdır?

Üçü de aynı kusuru istismar eder, ancak farklı kaynakları hedef alır. Slopsquatting npm paket isimlerini, phantom squatting web alanlarını ve HalluSquatting, repoları ve ajan becerilerini hedef alır.

Mevcut güvenlik tarayıcıları bunu yakalayabilir mi?

Güvenilir bir şekilde yakalayamazlar. Trail of Bits, denedikleri her kamusal yetenek mağazası tarayıcısını bir saatten kısa bir sürede aşmayı başardı.

Bu hafta mühendislik ekipleri ne yapmalı?

Ön yükleme doğrulamasını açın; çoğu ajan çerçevesi varsayılan olarak kapalıdır.

Ücretsiz Araç, Fidye Yazılımı Saldırılarında Bazı Şifrelenmiş Verilerin Kilidini Açar
Pek çok otomobil üreticisindeki çeşitli güvenlik açıkları, diğer şeylerin yanı sıra bilgisayar korsanlarının acil durum araçlarını kontrol etmesine olanak tanır.
Atlassian Bitbucket Sunucusu ve Veri Merkezinde Bulunan Kritik Güvenlik Açığı
Google Play Store, Uygulamalar için ‘Bağımsız Güvenlik İncelemesi’ Rozetini Tanıttı

Çinli Siber Tehdit Grubu "PurpleHaze" Farklı Hedeflere Yönelik Saldırılar Gerçekleştiriyor

ETİKETLENDİ:AcilDikkatedinHalluSquattingaSlopsquatting
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale PSN Servisinde Önemli Kesinti Yaşanıyor
Sonraki Makale Geekom A9 Max 2026 İncelemesi: Kompakt Mini PC ile Gorgon Noktası

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Volkswagen Mühendislerine Rivian Ortaklığına Bağlı İçeriden Ticaret Suçlaması
Genel
Qualcomm Fiyatlarını Artırıyor, Bu Kötü Haber Olacak!
Liste
HuggingFace sızıntısı: AI siber savaşlarının yeni çağı başladı
Donanım
Acil: OnTrac Ağına Yapılan Saldırı Sonrası Veri İhlali Açıklandı
Siber Güvenlik
Hindistan’ın Jack Dorsey’in Bitchat’ına Yönelik Adımı Hukuki Tartışmayı Ateşledi
Genel
Meta akıllı gözlükleri için moderasyon kabusu yarattı
Liste
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?