Üç saldırı, üç isim ve bir ortak zayıflık: AI kodlama ajanları, hayali bir tanımlayıcıyı onaylı bir komut olarak ele alıyor.
Giriş
Yapay zeka kodlama ajanları kullanılarak gerçekleştirilen son saldırılar, güvenlik açıkları konusunda ciddi endişeler yaratmaktadır. Geliştiricilerin bu hataları göz ardı etmesi, saldırganların potansiyel olarak istismar edebilecekleri bir alan açmaktadır.
Saldırı Nasıl Çalışıyor?
Bu saldırılar sırasında, bir saldırgan, dil modeli tarafından oluşturulan URL’leri, yazılım kütüphane isimlerini ve diğer çıktıları hesaplayarak bunlara erişim sağlar. Saldırgan, bu isimleri yakalayarak bir tuzak kurar ve bekler. Bu süreçte şifre çalmaya veya oltalama e-postaları göndermeye gerek yoktur; sadece bir otomatik sürece kötü niyetli bir şeyi çekme izni vermek yeterlidir.
Etkilenen Sistemler
Tel Aviv Üniversitesi, Technion ve Intuit’ten araştırmacılar, 8 Temmuz 2026’da yayımladıkları bir çalışmada, bu sahte isimlerin öngörülebilir olduğunu kanıtlamışlardır. Araştırmacılar, Cursor, Windsurf, GitHub Copilot, Cline, Gemini CLI ve OpenClaw üzerinden birçok uygulama test etmişlerdir. Sonuçlar şunlardır:
- Repoya yapılacak isteklerde %85 oranında aynı isimlerin hayal edildiği.
- Yetenek yüklemeleri için %100 oranında aynı isimlerin hayal edildiği.
Bu Sefer Ödeme Bir Botnet
Bu saldırı, “HalluSquatting” olarak adlandırılan yeni bir türdür ve bu tür, saldırganların kodunu bir defada bir cihaza yerleştirmekten çok daha fazlasını sunmaktadır. Botnet operatörünün daha önce gerçek makine ihlali ile gerçekleştirdiği teslimat görevini bu ajan üstlenmektedir.
Üçüncü Sefer Bir Kalıp, Tesadüf Değil
Güvenlik ekipleri son altı ayda bu hatayı üç kez gözlemledi:
- Ocak 2026: Charlie Eriksen, AI ajanlarının 237 projede sahte bir npm paketi olan react-codeshift’i yüklemeye çalıştığını tespit etti.
- Haziran 2026: Unit 42, dil modellerinin hayal edebileceği 250,000 alan adı buldu.
- Temmuz 2026: Spira’nın araştırma ekibi, saldırganların AI ajanlarını ele geçirebileceğini gösterdi.
Tasarım İlkesi Hatası: Geç Bağlama
Bu sorun, iki bağlı meselenin sonucudur. Dil modelleri, çıktıları olasılıklar üzerine oluşturur, bu nedenle belirli girdilerden öngörülebilir çıktılar üretirler. Bu durum, zayıf bağlantı kurulumlarıyla birleştiğinde önemli bir güvenlik açığı oluşturur.
Risk Bağımlılık Ağaçlarına Yayılır
Risk yalnızca üst düzey paketlerle sınırlı değildir. Bir ajan, gerçek bir isimle gerçek bir paketi seçebilir. Modern güvenlik araçları yalnızca üst düzey paketi kontrol eder. Ancak alt katmanlardaki bağımlılıklar nadiren incelenir.
Geleneksel Güvenlik Önlemleri Yetersiz Kalıyor
Mevcut güvenlik araçları bu saldırı kalıplarının üstesinden gelemez. Örneğin, Trail of Bits, agent yetenek mağazası tarayıcılarını bir saat içinde aşmayı başardı.
İntak Boru Hattını Düzgün Hale Getirme
Sistemlerinizi güvence altına almak için, boru hatlarınızın asla kontrol edilmemiş kod veya veri çalıştırmadığından emin olmalısınız. Bu denetim, otomatik olarak ve AI hızında gerçekleşmelidir.
Aksiyon: Ne Yapmalısınız?
Bu hafta mühendislik ekipleri için önerimiz: Ön yükleme doğrulamasını etkinleştirin; açık kaynak bağımlılıklarının çözümünü yönetilen, önceden kontrol edilen bir katalog üzerinden yönlendirin.
FAQ
HalluSquatting Nedir?
HalluSquatting, araştırmacıların AI kodlama ajanlarının öngörülebilir şekilde icat ettiği sahte depo, paket veya beceri isimlerini önceden hesaplayarak bu isimleri doldurdukları bir saldırı türüdür.
Bu, slopsquatting veya phantom squatting’den nasıl farklıdır?
Üçü de aynı kusuru istismar eder, ancak farklı kaynakları hedef alır. Slopsquatting npm paket isimlerini, phantom squatting web alanlarını ve HalluSquatting, repoları ve ajan becerilerini hedef alır.
Mevcut güvenlik tarayıcıları bunu yakalayabilir mi?
Güvenilir bir şekilde yakalayamazlar. Trail of Bits, denedikleri her kamusal yetenek mağazası tarayıcısını bir saatten kısa bir sürede aşmayı başardı.
Bu hafta mühendislik ekipleri ne yapmalı?
Ön yükleme doğrulamasını açın; çoğu ajan çerçevesi varsayılan olarak kapalıdır.


