Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Acil: Slopsquatting ve HalluSquatting’a Dikkat Edin!
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Acil: Slopsquatting ve HalluSquatting’a Dikkat Edin!

Siber Güvenlik

Acil: Slopsquatting ve HalluSquatting’a Dikkat Edin!

teknomers
Son güncelleme: 24 Temmuz 2026 20:05
teknomers
Paylaş
Paylaş

Üç saldırı, üç isim ve bir ortak zayıflık: AI kodlama ajanları, hayali bir tanımlayıcıyı onaylı bir komut olarak ele alıyor.

Giriş

Yapay zeka kodlama ajanları kullanılarak gerçekleştirilen son saldırılar, güvenlik açıkları konusunda ciddi endişeler yaratmaktadır. Geliştiricilerin bu hataları göz ardı etmesi, saldırganların potansiyel olarak istismar edebilecekleri bir alan açmaktadır.

Saldırı Nasıl Çalışıyor?

Bu saldırılar sırasında, bir saldırgan, dil modeli tarafından oluşturulan URL’leri, yazılım kütüphane isimlerini ve diğer çıktıları hesaplayarak bunlara erişim sağlar. Saldırgan, bu isimleri yakalayarak bir tuzak kurar ve bekler. Bu süreçte şifre çalmaya veya oltalama e-postaları göndermeye gerek yoktur; sadece bir otomatik sürece kötü niyetli bir şeyi çekme izni vermek yeterlidir.

Etkilenen Sistemler

Tel Aviv Üniversitesi, Technion ve Intuit’ten araştırmacılar, 8 Temmuz 2026’da yayımladıkları bir çalışmada, bu sahte isimlerin öngörülebilir olduğunu kanıtlamışlardır. Araştırmacılar, Cursor, Windsurf, GitHub Copilot, Cline, Gemini CLI ve OpenClaw üzerinden birçok uygulama test etmişlerdir. Sonuçlar şunlardır:

  • Repoya yapılacak isteklerde %85 oranında aynı isimlerin hayal edildiği.
  • Yetenek yüklemeleri için %100 oranında aynı isimlerin hayal edildiği.

Bu Sefer Ödeme Bir Botnet

Bu saldırı, “HalluSquatting” olarak adlandırılan yeni bir türdür ve bu tür, saldırganların kodunu bir defada bir cihaza yerleştirmekten çok daha fazlasını sunmaktadır. Botnet operatörünün daha önce gerçek makine ihlali ile gerçekleştirdiği teslimat görevini bu ajan üstlenmektedir.

Üçüncü Sefer Bir Kalıp, Tesadüf Değil

Güvenlik ekipleri son altı ayda bu hatayı üç kez gözlemledi:

  • Ocak 2026: Charlie Eriksen, AI ajanlarının 237 projede sahte bir npm paketi olan react-codeshift’i yüklemeye çalıştığını tespit etti.
  • Haziran 2026: Unit 42, dil modellerinin hayal edebileceği 250,000 alan adı buldu.
  • Temmuz 2026: Spira’nın araştırma ekibi, saldırganların AI ajanlarını ele geçirebileceğini gösterdi.

Tasarım İlkesi Hatası: Geç Bağlama

Bu sorun, iki bağlı meselenin sonucudur. Dil modelleri, çıktıları olasılıklar üzerine oluşturur, bu nedenle belirli girdilerden öngörülebilir çıktılar üretirler. Bu durum, zayıf bağlantı kurulumlarıyla birleştiğinde önemli bir güvenlik açığı oluşturur.

Risk Bağımlılık Ağaçlarına Yayılır

Risk yalnızca üst düzey paketlerle sınırlı değildir. Bir ajan, gerçek bir isimle gerçek bir paketi seçebilir. Modern güvenlik araçları yalnızca üst düzey paketi kontrol eder. Ancak alt katmanlardaki bağımlılıklar nadiren incelenir.

Geleneksel Güvenlik Önlemleri Yetersiz Kalıyor

Mevcut güvenlik araçları bu saldırı kalıplarının üstesinden gelemez. Örneğin, Trail of Bits, agent yetenek mağazası tarayıcılarını bir saat içinde aşmayı başardı.

İntak Boru Hattını Düzgün Hale Getirme

Sistemlerinizi güvence altına almak için, boru hatlarınızın asla kontrol edilmemiş kod veya veri çalıştırmadığından emin olmalısınız. Bu denetim, otomatik olarak ve AI hızında gerçekleşmelidir.

Aksiyon: Ne Yapmalısınız?

Bu hafta mühendislik ekipleri için önerimiz: Ön yükleme doğrulamasını etkinleştirin; açık kaynak bağımlılıklarının çözümünü yönetilen, önceden kontrol edilen bir katalog üzerinden yönlendirin.

FAQ

HalluSquatting Nedir?

HalluSquatting, araştırmacıların AI kodlama ajanlarının öngörülebilir şekilde icat ettiği sahte depo, paket veya beceri isimlerini önceden hesaplayarak bu isimleri doldurdukları bir saldırı türüdür.

Bu, slopsquatting veya phantom squatting’den nasıl farklıdır?

Üçü de aynı kusuru istismar eder, ancak farklı kaynakları hedef alır. Slopsquatting npm paket isimlerini, phantom squatting web alanlarını ve HalluSquatting, repoları ve ajan becerilerini hedef alır.

Mevcut güvenlik tarayıcıları bunu yakalayabilir mi?

Güvenilir bir şekilde yakalayamazlar. Trail of Bits, denedikleri her kamusal yetenek mağazası tarayıcısını bir saatten kısa bir sürede aşmayı başardı.

Bu hafta mühendislik ekipleri ne yapmalı?

Ön yükleme doğrulamasını açın; çoğu ajan çerçevesi varsayılan olarak kapalıdır.

Çin Bağlantılı ToddyCat APT Öncüleri Yeni Casus Yazılım
Acil: Google, 42 Ülkede 53 İhlalle UNC2814 GRIDTIDE Kampanyasını Durdurdu
NPM paketi ‘is’, 2.8M haftalık indirme ile geliştiricileri zararlı yazılımla enfekte etti.
WordPress Eklenti Uyarısı – Kritik SQLi Güvenlik Açığı 200.000’den Fazla Web Sitesini Tehdit Ediyor
Microsoft, Zero-Day, Wormable Kritik Hataları Aktif Olarak Sömürdü
ETİKETLENDİ:AcilDikkatedinHalluSquattingaSlopsquatting
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale PSN Servisinde Önemli Kesinti Yaşanıyor
Sonraki Makale Geekom A9 Max 2026 İncelemesi: Kompakt Mini PC ile Gorgon Noktası

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Hindistan’ın Jack Dorsey’in Bitchat’ına Yönelik Adımı Hukuki Tartışmayı Ateşledi
Genel
Meta akıllı gözlükleri için moderasyon kabusu yarattı
Liste
2026 El Niño: Tarihin En Güçlü Olayıyla İlgili Korkutucu Öngörüler
Genel
Soulframe, Beklediğim Fantastik RPG Olma Yolunda İlerliyor
Oyun
Yasadışı AI modelleri ve Kimi K3’ün Wall Street üzerindeki etkisi
Yapay Zeka
Nvidia ve 24 Şirketten Açık Ağırlık Mektubu: Çin AI Yasağı Tartışması
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?