Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: LangSmith hatası, kötü niyetli ajanslar aracılığıyla OpenAI anahtarlarını ve kullanıcı verilerini tehlikeye atabilir.
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » LangSmith hatası, kötü niyetli ajanslar aracılığıyla OpenAI anahtarlarını ve kullanıcı verilerini tehlikeye atabilir.

Siber Güvenlik

LangSmith hatası, kötü niyetli ajanslar aracılığıyla OpenAI anahtarlarını ve kullanıcı verilerini tehlikeye atabilir.

teknomers
Son güncelleme: 17 Haziran 2025 20:55
teknomers
Paylaş
Paylaş

LangChain’deki Güvenlik Açığı ve Etkileri

Son dönemlerde siber güvenlik alanında dikkat çeken gelişmelerden biri, LangChain’in LangSmith platformunda tespit edilen bir güvenlik açığıdır. Araştırmacılar, kötü niyetli kişilerin API anahtarları ve kullanıcı istemleri gibi hassas verileri ele geçirebileceği bu açığın, CVSS puanının 8.8 olarak belirlendiğini duyurdular. Bu güvenlik açığı, Noma Security tarafından "AgentSmith" olarak adlandırıldı.

Contents
  • LangChain’deki Güvenlik Açığı ve Etkileri
  • Vulnerabilite Hakkında Daha Fazla Bilgi
  • İlk Saldırı Aşaması
  • Veri Klonlama Riski
  • Finansal ve Hukuki Riskler
  • Yeni WormGPT Varyantları
  • Kötü Niyetli Kullanımlar ve Mücadele Stratejileri

LangSmith, kullanıcıların büyük dil modelleri (LLM) uygulamalarını geliştirebilmelerini, test edebilmelerini ve izleyebilmelerini sağlayan bir gözlem ve değerlendirme platformudur. Aynı zamanda kullanıcıların tüm kamuya açık istemlerini, ajanlarını ve modellerini depolayabildiği LangChain Hub olarak bilinen bir hizmet sunar.

Vulnerabilite Hakkında Daha Fazla Bilgi

Siber güvenlik uzmanları, bu yeni güvenlik açığının, kullanıcıların dikkatini çekmeden, onların bilgisi olmadan nasıl istismar edildiğini açıkladılar. Araştırmacılar Sasi Levi ve Gal Moyal, olayı detaylandırarak, kötü niyetli bir oyuncunun, "Prompt Hub" üzerine yüklü önceden yapılandırılmış bir kötü amaçlı proxy sunucusu içeren bir yapay zeka ajanı oluşturduğunu belirttiler.

Bu ajanın benimsenmesiyle birlikte, kötü niyetli proxy, kullanıcı iletişimlerini gizlice ele geçiriyor; bu iletişimlere API anahtarları, kullanıcı istemleri, belgeler, görseller ve ses girdileri gibi hassas veriler de dahil olabiliyor.

İlk Saldırı Aşaması

Saldırının ilk aşaması, bir kötü niyetli aktörün yapay zeka (AI) ajanı oluşturarak, bu ajandaki model sunucusunu kendi kontrolü altında konumlandırmasıyla başlıyor. Bu işlem, Proxy Provider özelliği aracılığıyla gerçekleştiriliyor. Ardından, saldırgan bu ajanı LangChain Hub üzerinden paylaşıyor. Kullanıcı, LangChain Hub’da bu kötü niyetli ajana rastladığında ve "Denemek" için bir girdi sağladığında, tüm iletişimleri saldırganın proxy sunucusu üzerinden yönlendiriyor. Bu durum, kullanıcının bilgisi olmadan verilerinin ele geçirilmesine yol açıyor.

Elde edilen veriler arasında OpenAI API anahtarları, istem verileri ve yüklenen dosyalar yer alabilir. Saldırgan, bu API anahtarlarını kullanarak mağdurların OpenAI ortamlarına yetkisiz erişim sağlamakta, bu da model hırsızlığı ve sistem isteminin sızmasına neden olabilmektedir. Ayrıca, saldırgan, organizasyonun API kotasını tüketerek maliyetleri artırabilir veya OpenAI hizmetlerine erişimini geçici olarak kısıtlayabilir.

Veri Klonlama Riski

Saldırı, mağdurların kötü niyetli proxy yapılandırmasını kendi kurumsal ortamlarına klonlaması durumunda devam edebiliyor. Böylece, değerli verilerin sürekli olarak saldırganlara sızdırılması riski ortaya çıkıyor. Bu süreç, kullanıcıların trafiklerinin izlendiğini anlamadan veya hiçbir belirti olmadan gerçekleşiyor.

27 Ekim 2024 tarihinde, güvenlik açığının sorumlu bir şekilde paylaşılmasının ardından LangChain, bu durumu düzeltmek amacıyla 6 Kasım’da bir yamanın uygulandığını duyurdu. Ayrıca, bu yama ile birlikte kullanıcıların özel proxy yapılandırması barındıran bir ajanın klonlanması esnasında veri sızıntısı hakkında bir uyarı mesajı gösterilmeye başlandı.

Finansal ve Hukuki Riskler

Siber güvenlik uzmanları, izinsiz API kullanımının getirebileceği beklenmedik mali kayıpların yanı sıra kötü niyetli aktörlerin, OpenAI‘ye yüklenen iç veriler üzerinde kalıcı erişim sağlamasının riskini vurguladılar. Bu durum, iş sırları ve diğer fikri mülkiyet konularında hukuki sıkıntılara yol açabileceği gibi, itibar kaybına da neden olabilir.

Yeni WormGPT Varyantları

Cato Networks tarafından yapılan bir açıklamada ise, siber suçluların daha önce rapor edilmemiş iki yeni WormGPT varyantı geliştirdiği bildirildi. WormGPT, öncelikle kötü niyetli faaliyetleri desteklemek amacıyla tasarlanmış bir repo olarak biliniyor. 2023’ün ortalarında piyasaya sürülen bu araç, kötü niyetli e-postalar oluşturma ve zararlı yazılım yazma gibi görevlerde kullanılıyor.

Alex P., adında yalnızca 23 yaşında bir Portekizli programcı tarafından başlatılan WormGPT, kısa sürede kapatılmıştı. Ancak, bu projeden sonra BreachForums gibi siber suç forumlarında pek çok yeni WormGPT varyantı tanıtıldı. Bu varyantlar, kurallardan bağımsızca geniş bir konu yelpazesinde yanıtlar sağlamak için tasarlandılar.

Kötü Niyetli Kullanımlar ve Mücadele Stratejileri

Siber güvenlik araştırmacısı Vitaly Simonovich, "WormGPT" markasının yeni bir uncensored LLM’ler sınıfı için tanınan bir marka haline geldiğini belirtti. Bu yeni varyantlar, sıfırdan özel modeller olarak değil, mevcut LLM’lerin kötü niyetli aktörler tarafından uyarlanması ile oluşturulmaktadır. Sistem istemlerinin manipülasyonu ve yasadışı veriler üzerine ince ayar yapılması, bu araçların siber suç operasyonları için oldukça etkili hale gelmesinde kilit rol oynamaktadır.

Her ne kadar bu özel platformlar tehlikeli görünse de, kullanıcıların güvenlik protokollerine sıkı bir şekilde bağlı kalmaları, bu tür saldırılara karşı önleyici bir strateji olarak öne çıkıyor. Siber güvenliğin sürekli gelişen bir alan olması, kullanıcıların bilinçli ve dikkatli olmalarını zorunlu kılmaktadır.

Güncel Siber Güvenlik Haberleri – 1

TopSpin 2K25 Güncellemesi 1.09, 19 Haziran’da 2. Sezon Verilerini Ortaya Çıkardı
New York Times, ChatGPT üzerinden Microsoft ve OpenAI’ye dava açtı
Güvenlik Testi Pazarı 2029’a Kadar 43,9 Milyar Dolar Değerine Ulaşacak
Microsoft Bug, Bilgisayar Korsanlarının Sahte Azure AD Belirteçleri Yoluyla İki Düzineden Fazla Kuruluşa İhlal Etmesine İzin Verdi
BM Genel Kurulu Siber Suçlar Anlaşmasını Kabul Etti
ETİKETLENDİ:AjanslarAnahtarlarınıaracılığıylaAtabilirComputer securitycyber attackscyber newscyber security newscyber security news todaycyber security updatescyber updatesdata breachhacker newshacking newsHatasıhow to hackinformation securityKötüKullanıcıLangSmithnetwork securityniyetliOpenAIransomware malwaresoftware vulnerabilitytehlikeyethe hacker newsVerilerini
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Trump Mobile ve T1 Telefonu hakkında pek çok sorun var, komik değil.
Sonraki Makale Sitecore CMS açığı, hardcoded ‘b’ şifresiyle başlıyor.

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

12 Harika Prime Day Apple Fırsatı: iPad, Kılıflar, MacBooklar ve Daha Fazlası!
Genel
2026 Prime Day SSD İndirimleri: Samsung, WD, Crucial ve Daha Fazlası
Donanım
Favori Sanat TV’m %50 İndirimli! Amazon Prime Günü’nde Kaçırmayın
Genel
USB DVD sürücüsü satışta: M.2 SSD yuvası, USB hub ve SATA destekli
Donanım
Yeni Sezon Güncellemesi Sonrası Heyecan Verici PvE Modu
Oyun
Performans İyileştirme Günü: N+1 Sorgularını Avlamak ve Laravel’deki Gereksiz Sorguları Ortadan Kaldırmak
Yazılım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?