Siber Güvenlik

Kötü Amaçlı MCP Sunucuları, Yapay Zeka Kodlama Asistanlarını Sırları Sızdırmak İçin Talimatları Parçalayabiliyor

Kötü Amaçlı MCP Sunucuları, Yapay Zeka Kodlama Asistanlarını Sırları Sızdırmak İçin Talimatları Parçalayabiliyor
Malta, Avrupa'nın Hawaii'si! Hem eğlen hem İngilizce öğren. Katıl →

Yapay zeka destekli kodlama asistanlarına bağlı kötü amaçlı bir araç sunucusu, hiçbir açık ve zararlı talimat göndermeden SSH anahtarlarını, ortam sırlarını, kaynak kodlarını ve müşteri verilerini sessizce ele geçirebiliyor.

Bu yöntem, aynı veri hırsızlığının daha bariz bir versiyonu reddedilse bile devreye girebiliyor. Saldırganlar, isteği her biri tamamen rutin görünen küçük parçalara bölüyor. Bu parçaları asistanın halihazırda kullandığı kanallara yerleştiriyor ve yapay zeka ajanının bu parçaları kendi içinde birleştirerek verileri dışarı sızdırmasını sağlıyor.

Saldırı, yapay zeka asistanlarının harici araçları çağırmasını sağlayan açık bir standart olan Model Bağlam Protokolü (MCP) üzerinden dış sunuculara bağlanan kodlama araçlarını hedef alıyor.

Kötü amaçlı bir MCP sunucusu, zararlı talimatın bir parçasını araç açıklamasına, diğer parçasını ise araç sonucuna yerleştirebiliyor. Bazı sistemler ayrıca sunucu kaynaklı örnekleme işlemlerini de destekliyor. MCP, araç ve sonuç sınırlarını yapısal olarak korusa da ASSET Araştırma Grubu'nun testleri, yapay zeka ajanlarının aynı çalışma bağlamında bu parçaları yine de birleştirebildiğini gösteriyor. Dolayısıyla tek bir parçanın tüm kötü amaçlı isteği içermesine gerek kalmıyor.

Araştırmacılar bu tekniğe GhostSplice adını verdi. Yaptıkları açıklamada, bu bulguların gerçek dünyadan bildirilen bir siber saldırıya değil, sahte kimlik bilgilerinin kullanıldığı izole projeler üzerindeki kontrollü testlere dayandığını belirtti. Ayrıca herhangi bir CVE tanımlayıcısının koordineli açıklama sürecinin ardından duyurulacağını ifade ettiler. The Hacker News, 10 Ağustos 2026 itibarıyla listelenmiş bir CVE kaydı bulamadı.

Araştırmanın en çarpıcı sonucu basit bir model sıralaması değil. Aynı yapay zeka modeli, etrafındaki güvenlik kontrollerine bağlı olarak bir kodlama istemcisinde zararlı isteği reddederken, başka bir istemcide aynı isteği kabul edip veri sızdırabiliyor.

Bu saldırı yönteminin aynı zamanda doğal bir sınırı da bulunuyor. Dışarıdan rastgele bir yapay zeka ajanını ele geçirmenin bir yolu değil. Geliştiricinin halihazırda saldırganın MCP sunucusunu sisteme bağlamış olması ve ajanın çalınacak dosyaları okuma yetkisine sahip olması gerekiyor.

Malta'da Eğlen, İngilizce Öğren

Kaynak: The Hacker News