Yapay zeka (YZ) ajanlarının milyonlarca kurumda yaygınlaşması, saldırganlara bu ajanları kötü niyetli eylemlere yönlendirme konusunda yeni fırsatlar sunuyor. Veritabanı içeriklerinin sızdırılması, hassas iş ve kişisel bilgilerin çalınması gibi eylemler artık daha olası hale geliyor.
Son beş ayda, YZ ajanlarını kullanan ve birbirleriyle pek ortak noktası olmayan birçok kuruluş, bir ağdaki bir YZ ajanını hedef alarak diğer iç YZ ajanlarına zararlı talimatlar yayabilen açıkları kabul etti. Bu teknik, büyük dil modellerini (LLM) değil, çeviri veya veri analizi gibi belirli görevler üstlenen ajanları hedef alan özel bir 'prompt injection' (komut enjeksiyonu) türü. Bu ajanlardaki güvenlik önlemleri, varsa bile genellikle yetersiz olduğundan, talimatlar zincirdeki diğer ajanlara gönderiliyor. İkinci ajan, ilk ajansa güvendiği için bu yönlendirmeleri yerine getiriyor.
Beklenmedik ve Giderilmesi Zor Bir Tehdit
Bağımsız araştırmacı Syed Anas Mohiuddin, birçok büyük teknoloji şirketi ve devlet kurumu tarafından kullanılan YZ ajanları üzerinde testler yaptı. Kanıt-niteliğindeki saldırıları, Model Context Protocol (MCP) adı verilen ve YZ uygulamaları ile ajanlarının iç ağlarda birbirleriyle iletişim kurma şeklini belirleyen standarttaki güven boşluklarından faydalanıyor. Bu protokol, aslında YZ uygulamalarının birbiriyle konuşmasına olanak tanıyan bir standart. Ancak, bu standartta bulunan güvenlik açıkları, ajanların birbirine olan güvenini kötüye kullanmaya imkan veriyor.
Birçok özel amaçlı ajan, en zararlı komut enjeksiyonu sonuçlarını engelleyebilecek güvenlik önlemlerinden yoksun. MCP sunucuları her ajanın kimlik bilgilerini sakladığı ve ajanlar iç ağdaki diğer tüm ajanlara güvenecek şekilde tasarlandığı için, normalde LLM tarafından reddedilecek bir saldırı başarılı olabiliyor. Çoğu durumda, doğru ajana yönlendirilen iyi hazırlanmış komutlar, bir web sunucusunun yetkisiz ağ istekleri yapmasına neden olan bir sunucu tarafı istek sahteciliği (SSRF) zafiyetine yol açabiliyor.
Bir güvenlik uzmanı, "YZ ajanları, saldırganlara yepyeni bağlantı noktaları sunuyor. Birisi içeriğe metin ekliyor, bir ajan bunu okuyor ve normal, devredilmiş bir görev olarak başka bir ajana iletiyor. İkinci ajan, kendisine işi veren ajansa güvendiği için bu komutu çalıştırıyor. Bu zincirin her halkası tam olarak tasarlandığı gibi hareket ediyor, bu da sorunu tespit etmeyi zorlaştırıyor. Her protokol, kendi başına var olduğu varsayılarak tasarlandı, bu yüzden her biri kendi ön kapısını kontrol ediyor ama aradaki koridoru kimse izlemiyor." dedi.
Bir kurumun ağında bulunan ve düşük bir ciddiyet derecesine sahip olan bir güvenlik açığı bile, yetersiz önlemlerle ciddi sonuçlar doğurabiliyor. Daha önce tespit edilen bir güvenlik açığı, YZ araçlarının veritabanı kutularında kullanılan bir HTTP istemcisinin yönlendirme yönetimi ve hedef IP adresi doğrulama konularında zayıf kalmasıyla ortaya çıktı. Bu durum, saldırganların özel olarak hazırlanmış bir yol parametresiyle kutunun bir iç uç noktaya yönlendirilmesini sağlayarak, saldırgan adına istekler göndermesine olanak tanıyor.
Bu saldırı türüne, "protokol pivotu" adı veriliyor. Çünkü saldırılar, bir uygulamanın veya sunucunun MCP'yi kullanarak bir ajana görev ataması ve ajanın daha sonra farklı bir iletişim yöntemiyle başka bir ajana kötü niyetli talimatlar iletmesiyle çalışıyor. Bu durumda güven veya yetkilendirme adeta kayboluyor. Bu durum, bir saldırganın bir protokol aracılığıyla ilk erişimi sağladığı, protokoller arasındaki güven varsayımlarını kötüye kullandığı ve yalnızca farklı bir protokol aracılığıyla erişilebilen yeteneklere yükseldiği çok adımlı bir saldırı olarak tanımlanıyor.
Bu pivot tekniğinin, MCP'yi kullanmaları dışında hiçbir ortak noktası olmayan birçok kurumda çalışabilmesi dikkat çekici. MCP henüz yeni ve yeterince test edilip sağlamlaştırılmadan her yerde kullanılmaya başlandı. Kurumların, geniş kapsamlı ajan mimarileri inşa etme telaşı içinde, "sıfır güven" ilkesini terk etmiş olmaları da bu durumu daha tehlikeli hale getiriyor. Bu modele göre, ağlar birden fazla düğümün enfekte olabileceği varsayımıyla inşa edilmeli ve hassas işlemleri gerçekleştirmeden önce yetkilendirme gerektirmelidir.
Güvenlik uzmanlarının vurguladığı ana ders şu: Bir YZ'den aracınıza aktarılan her şey, internetteki bir yabancıdan gelen girdi gibi muamele görmeli, çünkü komut enjeksiyonu senaryolarında durum tam olarak budur. Altta yatan hatalar, eskiden beri bilinen enjeksiyon ve SSRF gibi sorunlardır ve çözümleri 20 yıldır değişmemiştir. Bu duruma bir isim verilmesi, savunmacıları ve standart oluşturma organlarını bu konuda tasarımlar yapmaya teşvik edecektir.