İsrailli araştırmacılar, web sitelerindeki llms.txt dosyalarında bulunan sahipsiz paket isimleri üzerinden Claude, Codex ve Hermes gibi yapay zekâ ajanlarının kurumsal ağlarda yetkisiz kod çalıştırmasını sağlayan açığı saptadı.
İsrail merkezli bir siber güvenlik girişiminde çalışan araştırmacılar, savunma sanayisi yüklenicileri, Fortune 500 ve büyük teknoloji şirketlerine ait 6 bin 214 canlı alan adını taradı. İnceleme sonucunda web sitelerinde yer alan 8 bin 265 adet llms.txt ve llms-full.txt dosyasından 120'sinde henüz tescil edilmemiş paket isimleri ya da sahipsiz alan adları tespit edildi. Bu dosyalarda kayıtlı olmayan PyPI ve npm paketlerinin kurulmasına yönelik toplam 227 hatalı komut saptandı.
Araştırma ekibi, yapay zekâ ajanlarının bu yönergelerle nasıl etkileşime girdiğini test etmek amacıyla boşta duran paket isimlerinden bazılarını kendi üzerlerine tescil etti ve sunucularına sinyal gönderen test paketleri yerleştirdi. Sahipsiz paketlerin sisteme yüklenmesinin ardından bir saat içinde bir Fortune 500 şirketinden geri bildirim sinyali alındı. Süreç içinde Claude, OpenAI'nin geliştirdiği Codex ve Nous Research imzalı Hermes gibi yapay zekâ kodlama ajanlarının tetiklediği onlarca kurulum Fortune 500 kuruluşları ve girişimlerin iç ağlarında çalıştırıldı.
Güvenlik açığının temelinde, terminal ve kabuk komutu çalıştırma iznine sahip yapay zekâ ajanlarının web sitelerindeki belgeleri mutlak doğru kabul etmesi yatıyor. Araştırmacılardan Alon Hertz, ajanların üretici belgelerini sorgulamadığını ve gözetmen konumundaki insanların da bu komutları denetlemediğini belirtti. Uç nokta tespit sistemleri ve kurumsal proxy sunucuları, meşru bir geliştirici aracı tarafından resmi PyPI veya npm kayıt merkezlerinden indirilen paketleri olağan bir yazılım geliştirme faaliyeti olarak gördüğü için herhangi bir güvenlik alarmı üretmedi.
Tehdidin yalnızca teoride kalmadığı, clerk.com alan adında barındırılan resmi bir LLM dosyasında somutlaştı. Sitede yer alan sahipsiz bir paket komutunun kötü niyetli bir aktör tarafından tescil edilerek aktif zararlı yazılıma dönüştürüldüğü belirlendi. Clerk söz konusu güvenlik sorununu giderdiğini duyururken, bu açık üzerinden fiili bir sistem ele geçirme vakasının yaşanıp yaşanmadığı henüz doğrulanmadı. Anthropic, OpenAI ve Nous Research ise konuya ilişkin yorum taleplerine yanıt vermedi.
Neden önemli?Yapay zekâ ajanlarının webdeki belgeleri mutlak doğru kabul edip komut satırında paket kurması, kurumsal ağların uç nokta güvenlik sistemlerine takılmadan ele geçirilmesine yol açabilecek yeni bir saldırı yüzeyi oluşturuyor.
Şu ana kadar bildiklerimiz
- Taranan 6 bin 214 kurumsal alan adındaki 8 bin 265 llms.txt ve llms-full.txt dosyasından 120'sinde tescil edilmemiş paket veya alan adlarına yönlendirme yapan 227 hatalı komut bulundu.
- Araştırmacıların kayıt altına aldığı boş paketler üzerinden Fortune 500 şirketleri dahil onlarca kurumun ağına sızan test kodları tetiklendi.
- clerk.com üzerindeki bir LLM dosyasında yer alan sahipsiz paket komutunun gerçek bir saldırgan tarafından kötü amaçlı yazılım yaymak amacıyla kullanıldığı ve sonrasında düzeltildiği belirlendi.
Cevabı beklenen sorular
- Yapay zekâ geliştiricilerinin ajanların komut satırından paket yükleme yetkilerini sınırlandıracak güvenlik standartlarını ne zaman devreye alacağı.
- clerk.com örneğindeki sahipsiz paket istismarının kurumlar bünyesinde fiili bir veri sızıntısına yol açıp açmadığı.



