Basit istemlerden otonom iş akışlarına geçiş
Geleneksel saldırı otomasyonu yeni değil. Tarayıcılar, parola deneme araçları ve hazır exploit zincirleri yıllardır kullanılıyor. Agentic AI farkı, sabit bir betiğin önceden yazılmış adımları izlemesi yerine sistemin hedef durumunu gözlemleyebilmesi, hataları yorumlayabilmesi, bir sonraki adımı seçebilmesi ve araçları yeniden düzenleyebilmesidir.
GTIG'nin gözlemlediği kampanyada saldırgan; bir yapay zekâ kodlama sohbet botunu, operasyonel talimatları ve önceden hazırlanmış Markdown oyun kitaplarını bir araya getirdi. Çok ajanlı çerçeve zafiyet tarama hattını yönetti, gerçek zamanlı sorun giderme yaptı ve IP rotasyon mantığını insan müdahalesi olmadan uyguladı. Ele geçirilen bulut altyapısının kullanılması saldırı trafiğinin meşru görünen IP adreslerinden çıkmasına da yardımcı oldu.
| Özellik | Geleneksel otomasyon | Agentic AI iş akışı |
|---|---|---|
| Karar modeli | Önceden tanımlı kurallar | Hedef durumuna göre dinamik seçim |
| Hata yönetimi | Betik durur veya sabit geri dönüş uygular | Hata mesajını yorumlayıp yeni yöntem dener |
| Araç kullanımı | Tek araç veya sabit zincir | Tarama, kodlama, veri ayıklama ve raporlamayı orkestre eder |
| İnsan gecikmesi | Operatörün her aşamada müdahalesi gerekebilir | Uzun görev dizileri düşük insan denetimiyle ilerleyebilir |
| Ölçek | Altyapı ve operatör kapasitesiyle sınırlı | Bulut kaynakları ve paralel ajanlarla hızla büyüyebilir |
Altı saatlik kimlik bilgisi toplama kampanyası
Mandiant'ın olay müdahalesinde gördüğü şüpheli finansal motivasyonlu aktör, ele geçirilmiş kurumsal bulut altyapısına çok ajanlı bir saldırı çerçevesi yerleştirdi. Yapı, internete açık sistemleri taradı, bulunan servislerle ilgili açıkları araştırdı ve kimlik bilgisi toplama adımlarını otomatikleştirdi. GTIG, kampanyanın binlerce üçüncü taraf kimlik bilgisini ele geçirdiğini aktarıyor.
Bu olayın dikkat çekici yanı yalnızca kullanılan model değil, modelin saldırı operasyonuna nasıl bağlandığıdır. Talimat dosyaları birer operasyon kitabı gibi davranırken ajanlar keşif, doğrulama, sorun giderme ve sonuçların düzenlenmesi görevlerini paylaştı. Böylece saldırganın her hata mesajında araca dönmesi gereken zaman kaybı büyük ölçüde azaldı.
GTIG ayrıca internete açık bir komuta-kontrol sunucusunda “Recon” adlı otomatik keşif ve kimlik bilgisi yönetim çerçevesi tespit etti. Sunucuda AGENTS.md, KNOWLEDGE.md ve agentic_vuln_research.md gibi ajan yapılandırma dosyaları görüldü. Daha sonra ortaya çıkan üretim paneli, 23.800'den fazla çalınmış sırrı gerçek zamanlı düzenleyip doğrulayacak biçimde tasarlanmıştı.
Bu tam otonom siber saldırı anlamına mı geliyor?
Hayır. Rapordaki bulgular önemli bir sıçramaya işaret etse de “yapay zekâ artık tek başına her hedefte sıfır gün bulup saldırı yapıyor” sonucu çıkarılmamalıdır. GTIG, gerçek saldırılarda hedef seçimi, altyapı hazırlığı ve kampanya amacı gibi kritik kararların hâlâ insan operatörlerle bağlantılı olduğunu vurguluyor.
Grup ayrıca sahada hedeflere karşı çalışan tamamen otonom, uçtan uca sıfır gün keşif ve istismar hattı gözlemlemediğini belirtiyor. Mevcut gelişme daha çok kamuya açıklanmış zafiyetleri işleyen, n-day exploit prototiplerini hızla deneyen ve operasyonel sorunları kendi kendine çözen sistemlerin olgunlaşmasıdır. Risk, insanın tamamen ortadan kalkması değil; bir operatörün daha kısa sürede daha fazla hedefe ulaşabilmesidir.
UNC6780 ve açık kaynak tedarik zinciri riski
GTIG, TeamPCP adıyla da bilinen finansal motivasyonlu UNC6780 kümesinin Mart 2026'dan beri PyPI, npm ve Docker Hub ekosistemlerini hedefleyen büyük ölçekli tedarik zinciri saldırıları yürüttüğünü bildirdi. Grup, ele geçirdiği ortamlarda kimlik bilgisi hırsızları dağıtıyor ve elde edilen sırları veri satışı, fidye yazılımı ortaklıkları veya şantaj operasyonlarında kullanıyor.
UNC6780'in taktikleri yapay zekâ araçlarını da doğrudan hedefliyor. GTIG, grubun zararlı GitHub Actions iş akışı oluşturduğunu, özel bir AI kod deposunun kopyalandığını ve DUSTMAKER adlı kimlik bilgisi hırsızında AI araçları ile açık kaynak geliştirme süreçlerini hedefleyen çok sayıda işlev bulunduğunu aktardı.
- Geliştirici hesabı ve CI/CD tokenlarının çalınması,
- zararlı bağımlılığın AI kodlama ajanı tarafından projeye eklenmesi,
- LLM güvenlik tarayıcılarının yanıltılması,
- MCP sunucusu, model ağırlığı ve inference bileşenlerinin tedarik zinciri hedefi hâline gelmesi,
- ele geçirilen depolara zararlı workflow ve hook yerleştirilmesi,
- özel model, prompt, skill ve kaynak kodun veri gaspı amacıyla çalınması.
LLMjacking ve çalınan bulut kapasitesi
Raporun ikinci önemli başlığı AI sistemlerinin yalnızca saldırı aracı değil, doğrudan hedef olmasıdır. Saldırganlar geliştirici kimlik bilgilerini ve AI platform hesaplarını çalıyor, ele geçirilmiş bulut ortamlarında izinsiz yüksek performanslı iş yükleri çalıştırıyor ve ticari API kısıtlarını aşmak için LLM proxy servisleri kuruyor.
Bu “LLMjacking” senaryosu kurum için beklenmeyen bulut faturasıyla sınırlı kalmaz. Ele geçirilmiş proje ve servis hesapları saldırı altyapısı olarak kullanıldığında kurumun IP itibarı zarar görebilir; aynı kimlik bilgilerinin veri depolarına ve model kayıtlarına erişimi varsa fikrî mülkiyet kaybı da yaşanabilir.
Savunma ekipleri hangi sinyalleri aramalı?
Agentic operasyonlar makine hızında hareket edebilir ancak bulut, kimlik, ağ ve geliştirme katmanlarında iz bırakır. Savunma ekipleri tek bir zararlı dosya imzasına güvenmek yerine davranış zincirini takip etmelidir.
| Veri kaynağı | Aranacak sinyal |
|---|---|
| Bulut denetim kayıtları | Yeni compute kaynağı, beklenmeyen bölge, ani API ve GPU kullanımı |
| Kimlik sistemi | Çok sayıda servise kısa aralıklarla token kullanımı, olağandışı OAuth onayı |
| WAF ve reverse proxy | Farklı hedeflere benzer tarama kalıbı, hızlı user-agent ve IP rotasyonu |
| CI/CD | Yeni workflow, hook, runner veya paket kaynağı değişikliği |
| Kaynak kod deposu | Nadir hesapla toplu klonlama, deploy anahtarı ve secret erişimi |
| DNS ve ağ | Yeni LLM proxy alanları, nadir inference uç noktaları, uzun süreli veri çıkışı |
| Maliyet telemetrisi | İş gerekçesi olmayan ani model, GPU veya yüksek hacimli API tüketimi |
İlk 24 saat için öncelikli önlemler
- AI varlık envanteri çıkarın: Modelleri, API anahtarlarını, MCP sunucularını, kodlama yardımcılarını, vektör veritabanlarını ve inference hizmetlerini sahipleriyle birlikte kaydedin.
- İnsan dışı kimlikleri daraltın: CI/CD, ajan ve servis hesaplarına görev başına en az yetki verin; uzun ömürlü anahtarları kısa ömürlü tokenlarla değiştirin.
- Egress kontrolü uygulayın: Geliştirici runner'larının, MCP sunucularının ve ajan iş yüklerinin yalnızca gerekli dış servislere erişmesini sağlayın.
- Bulut anomali eşikleri kurun: Yeni bölge, alışılmadık instance türü, yüksek GPU tüketimi ve seri secret erişimini alarm üretir hâle getirin.
- Tedarik zincirini doğrulayın: Paket lock dosyalarını, imzaları, kaynak registry'leri ve GitHub Actions değişikliklerini zorunlu incelemeye alın.
- AI girdisini ve çıktısını güvenilmeyen veri sayın: Bir modelin ürettiği komutun veya seçtiği paketin güvenli olduğunu varsaymayın; politika katmanında doğrulayın.
- Acil durdurma yolu belirleyin: Şüpheli ajan oturumunu, bulut hesabını, servis tokenını ve dış bağlantıyı merkezi olarak kesebilecek prosedürü test edin.
SOC için yeni hız metriği
Agentic saldırılarda “ortalama tespit süresi” kadar tespit ile sınırlama arasındaki gecikme de kritik hâle geliyor. Bir insanın ticket açmasını, ilgili ekibi bulmasını ve manuel token iptalini bekleyen süreç altı saatten kısa kurulan saldırı hattına yetişemeyebilir.
Kimlik, bulut ve ağ telemetrisi aynı olay grafiğinde birleştirilmeli; düşük riskli tekil sinyaller kısa sürede ardışık görülürse olay otomatik yükseltilmelidir. Örneğin yeni bir bulut instance'ı, secret manager erişimi, çok sayıda dış hedefe tarama ve proxy rotasyonu tek başına farklı açıklamalara sahip olabilir. Aynı servis hesabı ve zaman penceresinde birleştiğinde ise yüksek öncelikli bir saldırı zinciri oluşturur.
Sonuç
GTIG'nin bulguları saldırganların yapay zekâyı yalnızca danışılan bir araç olarak değil, tarama, hata çözme, kimlik bilgisi toplama ve sonuç yönetimini birleştiren operasyon katmanı olarak kullanmaya başladığını gösteriyor. Altı saatten kısa sürede yürütülen kampanya ve 23.800'den fazla sırrı yöneten Recon paneli, savunma ekiplerinin manuel müdahale hızına güvenemeyeceğini ortaya koyuyor.
Bu tablo tamamen insansız sıfır gün saldırılarının yaygınlaştığı anlamına gelmiyor. Ancak n-day açıklardan, zayıf bulut kimliklerinden ve tedarik zinciri hatalarından yararlanma süresi kısalıyor. Kurumlar AI sistemlerini hem saldırı yüzeyi hem de yüksek değerli varlık olarak envantere almalı; kimlik, egress, CI/CD ve maliyet telemetrisini ortak savunma planında birleştirmelidir.
Kaynaklar
- Google Threat Intelligence Group — From Prompting to Autonomy
- Google Threat Intelligence Group — Tedarik zinciri saldırılarına karşı azaltma rehberi
TR Siber Ekibi