Wiz araştırması: Claude Code dahil 6 popüler AI kodlama asistanı symlink hilesiyle kandırılabiliyor
Wiz'in 'GhostApproval' adını verdiği güvenlik açığı Amazon Q Developer, Anthropic Claude Code, Augment, Cursor, Google Antigravity ve Windsurf'ü etkiliyor. Kötü niyetli bir depo, sembolik bağlantı (symlink) hilesiyle asistanı kullanıcının onayladığından farklı bir dosyaya yazmaya kandırabiliyor — kullanıcıya gösterilen onay mesajı gerçek hedefi gizliyor. Altı araçtan üçü düzeltme yayınladı, ikisi henüz yayınlamadı; Anthropic ise bulguyu bir hata olarak kabul etmiyor.
Bulut güvenliği şirketi Wiz, yapay zekâ kodlama asistanlarının dosya yazma onay mekanizmasını hedef alan ve ‘GhostApproval’ adını verdiği bir güvenlik zafiyeti ailesini açıkladı. Araştırma altı popüler aracı kapsıyor: Amazon Q Developer, Anthropic Claude Code, Augment, Cursor, Google Antigravity ve Windsurf.
Hile nasıl çalışıyor?
Saldırının merkezinde sembolik bağlantı (symlink) hilesi var. Kötü niyetli hazırlanmış bir kod deposu, masum görünen bir dosya yolunu aslında bambaşka bir hedefe — örneğin kullanıcının zsh yapılandırma dosyasına — işaret eden bir symlink olarak kurgulayabiliyor. Kullanıcı, asistanın gösterdiği onay ekranında zararsız bir dosyaya yazma izni verdiğini sanırken, yazma işlemi gerçekte farklı bir dosyaya gidiyor. Wiz’in bulgusuna göre asistan arka planda gerçek hedefi “biliyor”, ancak kullanıcıya gösterilen onay mesajı bunu yansıtmıyor — güven sınırındaki boşluk tam olarak burada.
Üreticilerin yanıtı bölünmüş durumda
Etkilenen altı araçtan üçü düzeltme yayınladı, ikisi henüz yayınlamadı; Anthropic ise bulguyu bir hata (güvenlik açığı) olarak kabul etmiyor. Bu bölünmüş tablo, “onay ekranının neyi garanti etmesi gerektiği” konusunda sektörde henüz ortak bir standart olmadığını gösteriyor.
Not: GhostApproval, geçen hafta duyurulan ve kabuk-yorumlama (shell-parsing) atlatmasına odaklanan ‘GuardFall’ araştırmasından ayrı bir bulgu — farklı bir ekip ve farklı bir teknik söz konusu.
Neden önemli
AI kodlama asistanları geliştirici makinelerinde giderek daha geniş yetkilerle çalışıyor ve onay ekranları bu yetkinin tek görünür freni. Onay mesajı ile gerçek işlem arasına sızan her boşluk, güvenilmeyen depoları klonlayıp asistana teslim eden yaygın iş akışını riskli hale getiriyor. Düzeltmeler yayılana kadar, bilinmeyen kaynaklı depolarla çalışırken dosya yazma onaylarına ekstra şüpheyle yaklaşmak gerekiyor.
AI kodlama asistanlarındaki onay ekranları güven sınırının kendisi haline geldi; onay mesajının gerçek dosya hedefini yansıtmadığı durumlar, güvenilmeyen depolarla çalışırken 'onaylı işlem = güvenli işlem' varsayımını geçersiz kılıyor.
- The Hacker News · 2026-07-09
- Wiz Blog · 2026-07-08
Bu haber ozgun ozet olarak hazirlanmistir; telif hakki ilgili kaynaklara aittir. Tam metin icin kaynak baglantilarini ziyaret edin.
Ilgili Haberler
'Kriptografik Bağlam Enjeksiyonu' — Grok, şifrelenmiş talimatlarla kandırılıp kullanıcı verisini sızdırdı
Güvenlik firması Adversa, xAI'nin Grok modelini basit ama etkili bir teknikle kandırdı: zararlı talimatı düz metin yerine şifreleyip sayfaya gömdü, çözme anahtarını da yanına ekledi. Modelin statik güvenlik filtresi düz metin talimatı reddederken şifreli metni 'anlamsız' sayıp geçirdi; model kendi kod-çalıştırma ortamında şifreyi çözünce filtre bir daha devreye girmedi ve kullanıcı verisi saldırganın sunucusuna sızdı. Aynı teknik Gemini'de de jailbreak için kullanıldı.
AI kodlama ajanları sahte kurulum talimatlarını izleyip kurumsal ağlara sahipsiz kod bulaştırdı
İsrailli bir güvenlik araştırma ekibi, 6.214 kurumsal web sitesini taradı ve 120 sitede kayıtsız paket veya alan adlarına işaret eden 227 sahte kurulum komutu buldu. Araştırmacılar bu boş isim alanlarını kendileri kayıt ettirip tuzak kurunca, aralarında büyük şirketlerin de bulunduğu düzinelerce kurumdan sinyal aldı; sahte talimatları sorgusuzca çalıştıran ajanların önde gelen üç AI kodlama asistanı olduğu tespit edildi.
ShinyHunters, ilaç dağıtım devi McKesson'dan milyonlarca hasta kaydı çaldığını iddia etti
ABD'nin en büyük ilaç ve tıbbi malzeme dağıtıcılarından McKesson, çalışanlarının oltalama ve sosyal mühendislikle kandırılarak bulut hesaplarına sızıldığını doğruladı. ShinyHunters hacker grubu isim, adres, sosyal güvenlik numarası, teşhis ve ilaç bilgisi dahil milyonlarca satır veri çaldığını iddia edip fidye talep etti. Haber, McKesson'ı son aylarda aynı grup tarafından hedef alınan sağlık şirketleri zincirine ekliyor.