Araştırmacılar, AI kodlama ajanlarının temiz GitHub depolarından kötü amaçlı yazılım çalıştırmaya nasıl kandırılabileceğini gösterdi

AI kodlama ajanları yeni bir tedarik zinciri riskiyle karşı karşıya
Mozilla'nın Zero Day Investigative Network ya da 0DIN tarafından yayımlanan yeni bir rapor, agentic kodlama araçlarının hem tarayıcıları hem de insan inceleyicileri yanıltacak şekilde zararsız görünen GitHub depolarından kötü amaçlı yükleri çalıştırmaya kandırılabileceğini söylüyor.
Endişe, olağan anlamda zehirlenmiş bir kaynak ağacından kaynaklanmıyor. 0DIN'in gösteriminde, deponun kendisinde belirgin bir kötü amaçlı kod yoktu. Bunun yerine saldırı zinciri, Claude Code'dan projeyi klonlaması ve çalıştırması istendiğinde kurulum sırasında ortaya çıktı. Araştırmacılara göre bu süreç, geliştiricinin makinesinde herhangi bariz şüpheli bir komut onaylanmadan etkileşimli bir shell'e yol açabiliyor.
0DIN, bu ihlali "hiç exploit kodu yok, uyarı yok, hiç kimsenin onaylaması gereken şüpheli bir komut yok" olarak tanımladı.
Yöntem, her biri kendi başına zararsız görünen üç ayrı parçaya dayanıyor. Birlikte, yaygın bir kullanıcı hatasını taklit edebiliyorlar, ajanın güvendiği bir hatayı tetikleyebiliyorlar ve nihayetinde kötü amaçlı bir hedefe işaret eden bir değer alabiliyorlar. Sonuç, araştırmacıların dediğine göre AI'nın gerçekten değerlendirdiği şeyden "üç dolaylı adım uzakta" olan bir reverse shell.
"Claude Code asla bir shell açmaya karar vermedi. Bir hatayı düzeltmeye karar verdi. Reverse shell, Claude Code'un gerçekten değerlendirdiği şeyden üç dolaylı adım uzakta: güvendiği bir hata mesajı, bir değeri alan bir betik ve hiç görmediği bir DNS kaydı," diye belirttiler 0DIN araştırmacıları.
Saldırı başarılı olursa, saldırgan geliştiricinin ayrıcalıklarıyla çalışan bir shell elde ediyor; bu da ortam değişkenlerine, API anahtarlarına, yerel yapılandırma dosyalarına erişim ve kalıcılık ihtimalini açıyor.
0DIN, tekniğin şu an için sadece bir kavram olduğunu söylese de bunun sahte iş ilanları, eğitimler, blog yazıları veya doğrudan mesajlar yoluyla kolayca dağıtılabileceği konusunda uyardı.
Riskin azaltılması için grup, AI ajanlarının kurulum komutları için tam yürütme zincirini açıklamasını; betikleri ve çalışma zamanında dinamik olarak çekilen herhangi bir kodu da içerecek şekilde görünürlük sağlamasını öneriyor. Araştırmacılar, organizasyonlar otomatik savunmaları ve insan incelemesini atlatan tedarik zinciri saldırılarını durdurmak istiyorsa bu görünürlüğün elzem olduğunu savunuyor.
Kaynaklar: