Yapay Zekâ ve Otomasyon

AI altyapısı 90 gün izlendi: Anahtarlar bellekten çekildi

|Yazar: QUASA Editör Ekibi|4 dk okuma| 2
AI altyapısı 90 gün izlendi: Anahtarlar bellekten çekildi

Wiz Threat Research’ün 27 Ağustos 2026’da yayımladığı ve Cloud Security Alliance’ın 1 Eylül’de değerlendirdiği 90 günlük honeypot çalışması, LiteLLM, MCP sunucuları ve ajan çerçevelerine uyarlanmış saldırıları ortaya koydu. Wiz’in honeypot telemetrisi, MCP yüzeylerinde kod çalıştırıldığını, ajanlarda DNS üzerinden doğrulanan kör komut enjeksiyonu denendiğini ve çalışan LiteLLM modülündeki API ile master key alanlarının bellekten sorgulandığını gösteriyor.

Cloud Security Alliance, 1 Eylül 2026 tarihli değerlendirmesinde 27 Ağustos’ta açıklanan bulguları aynı üç saldırı deseni altında inceledi. CSA’nın teknik çözümlemesi, çalışmanın LiteLLM, Flowise, LangChain, Langflow, ChromaDB, Ollama, OpenWebUI ve Node-RED’i taklit eden kontrollü sistemlere dayandığını belirtiyor; dolayısıyla sonuçlar gerçek kuruluşlardaki ihlal sayısını değil, tuzak sistemlere yönelen saldırgan davranışlarını gösteriyor.

MCP testi geçerli yanıt verirken kod çalıştı

LiteLLM honeypotunda geçerli MCP yanıtına rağmen başlayan yetkisiz madenci süreci

İlk desen, LiteLLM’in MCP yüzeyindeki iki ayrı güvenlik açığı üzerinden ilerledi. CVE-2026-59822 kapsamındaki OAuth2 işleme hatasında geçersiz anahtarın reddedilmesi gerekirken kısıtlamasız bir yetkilendirme nesnesi oluşabiliyordu. Honeypot kayıtlarında saldırganların tek karakterli bearer token’larla model listeleme uç noktalarını yokladığı görüldü.

CVE-2026-42271 ise MCP sunucu test uç noktalarının kullanıcı denetimindeki komut alanını doğrulamadan bir alt sürece aktarmasına dayanıyordu. Saldırganların gönderdiği sahte stdio yapılandırması, bir Python betiğiyle kripto madencisini indirip çalıştırırken geçerli MCP el sıkışması döndürdü. Bağlantı testi başarılı görünmesine rağmen madenci ayrı bir oturumda çalışmayı sürdürdü; hazırlık dizini silindiği için diskte incelenecek iz de azaldı.

Bu davranış, yalnızca HTTP durum kodu veya başarılı MCP el sıkışması izlemenin yeterli olmadığını gösteriyor. MCP test isteğinin ardından AI geçidi altında başlayan Python, kabuk, indirici veya madenci süreçleri ile komut, argüman ve ortam değişkeni alanlarındaki sıra dışı değerlerin birlikte izlenmesi gerekiyor.

Kör enjeksiyon herhangi bir CVE’ye bağlı değildi

Ajan girdisinin tetiklediği kabuk çalıştırma, DNS geri çağrısı ve gizlenen XMRig yükü

İkinci desen, belirli bir yazılım açığından çok ajanların araç çalıştırma yeteneğini hedefledi. LangChain, Flowise, OpenWebUI ve Node-RED’i taklit eden sistemlere gönderilen girdiler, ajanı işletim sistemi komutu çalıştırmaya yöneltti. Saldırgan doğrudan çıktı alamadığında, kendi denetimindeki alana ulaşan DNS sorgusunu yürütmenin kanıtı olarak kullandı.

Çalıştırma doğrulandıktan sonra kodlanmış komutlar Pastebin üzerinden alındı ve XMRig yükleri olağan AI geliştirme dosyaları arasında saklandı. Bir yük Node-RED süreç ağacına benzeyen bir dizine, başka bir madenci ise Langflow ortamındaki Claude Code yapılandırma dizinini andıran bir konuma bırakıldı. Bu kamuflaj, zararlı süreçlerin tamamen gizlenmesinden çok çevrede normal görünmesini amaçlıyordu.

Bu saldırı sınıfı yalnızca sürüm yükseltmeyle kapanmıyor: güncel bir ajan da güvenilmeyen girdiyi kabuk veya kod aracına aktarabiliyorsa aynı sonucu üretebilir. Ayrı kontroller; çalıştırılabilir araçlar için izin listesi, yalıtılmış çalışma alanı, sınırlı dış ağ erişimi ve uygulama isteğiyle hemen ardından oluşan DNS bağlantısının ilişkilendirilmesidir.

LiteLLM anahtar alanları çalışan bellekten sorgulandı

LiteLLM anahtarlarının dosya yerine çalışan Python sürecinin belleğinde sorgulanması

Üçüncü desen, saldırı aracının LiteLLM’in iç yapısını bildiğini gösterdi. Saldırganlar yalnızca yapılandırma dosyaları ile ortam değişkenlerini aramak yerine çalışan Python modülünü yükleyerek litellm.api_key, master_key ve master key özeti alanlarını doğrudan sorguladı. Wiz’e göre master key diskte bir dosya olarak bulunmadığından genel amaçlı dosya taraması bu hedefi kaçırabiliyordu.

Aynı oturumlarda LiteLLM’e özgü yapılandırma yolları arandı ve geçidin erişebildiği arka uç modelleri yoklandı. Model sağlayıcısının belirlenmesi, saldırgana sağlayıcı anahtarını çalma, kurbanın çıkarım kotasını kullanma veya hedefi terk etme konusunda bilgi verebilir. Bir AI geçidinin birden fazla sağlayıcıya ait kimlik bilgilerini bir araya getirmesi, tek süreçteki ihlalin erişim alanını genişletiyor.

Bu yöntemin dosya bütünlüğü alarmı üretmesi şart değil. Bellek ve çalışma zamanı görünürlüğü bu nedenle ayrı önem taşıyor: LiteLLM sürecinden doğan beklenmedik yorumlayıcılar, kısa modül sorguları, olağan dışı model listeleme çağrıları ve açıklanamayan sağlayıcı API kullanımı aynı olay zincirinde değerlendirilmelidir.

Savunma, giriş yoluna göre ayrışıyor

Bilinen MCP açıkları için yama ve erişim kısıtlaması gerekli; kör enjeksiyon içinse araç politikası ve dış bağlantı denetimi gerekiyor. 2 Eylül tarihli eSecurity Planet değerlendirmesi, CVE-2026-59822’nin 1.84.0 öncesini, CVE-2026-42271’in ise 1.83.7 öncesini etkilediğini aktararak LiteLLM’in güncellenmesini ve MCP yönetim yollarının genel internetten kaldırılmasını öneriyor.

  • Envanter ve erişim: LiteLLM geçitleri, MCP sunucuları, model sunucuları ve ajan araçları sahipleriyle birlikte kaydedilmeli; yönetim ve test uç noktaları güvenilir ağlarla sınırlandırılmalı.
  • Kimlik ve yetki: Varsayılan veya zayıf anahtarlar kaldırılmalı, tüm uç noktalarda kimlik doğrulama zorunlu olmalı ve servis hesapları en az ayrıcalıkla çalışmalıdır.
  • Çalışma zamanı ve ağ: AI sunucusundan doğan kabuk, indirici ve madenci süreçleri ile istek sonrasındaki dış DNS ve HTTP bağlantıları izlenmelidir.
  • Anahtar rotasyonu: İstismar edilmiş olabilecek bir geçidin eriştiği sağlayıcı, bulut ve servis hesabı anahtarları olası sızıntı kapsamına alınarak yenilenmelidir.

Anahtar rotasyonu yalnızca LiteLLM master key ile sınırlı kalmamalı; geçidin erişebildiği model sağlayıcısı anahtarları, bulut rolleri, servis hesapları ve MCP bağlantıları da olay kapsamına göre incelenmeli. Kör enjeksiyonda ise ana kontrol, ajan girdisinin hangi aracı hangi ağ yetkileriyle çalıştırabildiğini sınırlamaktır.

Hacim ve saldırgan kimliği açıklığa kavuşmadı

Yayımlanan telemetri, 90 günlük dönemdeki toplam istek sayısını, benzersiz saldırgan sayısını veya gerçek üretim ortamlarındaki başarı oranını vermiyor. Farklı hedeflerde görülen araçların tek bir aktöre mi yoksa aynı açık sistemleri arayan birden fazla gruba mı ait olduğu da honeypot verisinden çıkarılamıyor.

Doğrulanan sonuç daha sınırlı ancak operasyonel açıdan önemli: saldırganlar bazı AI geçitleri ile ajan çerçevelerini yalnızca genel web sunucuları gibi taramakla kalmadı; MCP test akışına, ajan araçlarına ve LiteLLM’in Python durumuna özgü yöntemler kullandı. Bundan sonra ihtiyaç duyulan veri, bu desenlerin gerçek kuruluş ağlarındaki yaygınlığını ve süreç ağacı, bellek sorgusu ile DNS geri çağrısı kontrollerinin ne ölçüde yakalama sağladığını gösterecek bağımsız telemetridir.

Paylaş:

Bültenimize abone olun

En son Web3, yapay zekâ ve kripto haberleri doğrudan gelen kutunuza gelsin.

0