Security Blog

Yapay zekâ ajanları artık oltalama hedefi

#232

October 2, 2026 · By Marketing team

← All posts

EchoLeak (CVE-2025-32711), bir yapay zekâ ajanına yönelik ilk sıfır tıklamalı istismardı: bir e-postaya gizlenmiş bir talimat, Microsoft 365 Copilot'u tıklama gerekmeden kendi kullanıcısına karşı kullandı. Önemli olan savunma, her prompt enjeksiyonunu yakalamak değil, ele geçirilmiş bir ajanın kimlik bilgilerinize ulaşamadığından emin olmaktır.

Kimse hiçbir şeye tıklamadı, yine de oltaya düşürüldüler. Oltalama e-postası her zaman karşı tarafta kolay kandırılan bir insana ihtiyaç duydu: bağlantıya tıklayacak, parolayı yazacak, istemi onaylayacak birine. EchoLeak'in bunla işi olmadı. Kandırılacak bir insan yoktu. Hedef ajandı.

Herkesin hakkında yanlış anladığı nokta tam burası. Kaçınılacak kötü bir bağlantı yoktu, açılmayacak bir ek yoktu, kanılmayacak bir oturum açma sayfası yoktu. Kurban hiçbir şey yapmadı, çünkü yapacak bir şey yoktu. Saldırı tamamen ajan üzerinden yürüdü.

Saldırının şekli

CVE-2025-32711 [3], Aim Labs [1] tarafından bulundu, Microsoft tarafından 9.3 puanla derecelendirildi [2]. Bir saldırgan, Microsoft 365 Copilot kullanan bir kurum içindeki birine normal görünümlü bir e-posta gönderir. E-postanın içine modele yazılmış, insana değil, talimatlar gömülüdür. İnsanın bunu okuması gerekmez. Bir noktada Copilot yapmak için tasarlandığı şeyi yapar, bir soruyu yanıtlamak için kullanıcının dünyasına uzanır, kendi getirme işlemi zehirli e-postayı diğer her şeyin yanına çeker. Artık kötü amaçlı talimatlar modelin bağlamının içindedir ve gerçek görevden ayırt edilemez. Model bunları izler. Uzandığı her şeyi toplar — SharePoint, OneDrive, Teams, bu kullanıcının görmeye yetkili olduğu şeyler — ve veriyi saldırganın sunucusunu işaret eden bir markdown görsel URL'si üzerinden dışarı taşır [1]. Tarayıcı görseli getirir. Bu getirme işlemi gizli bilgiyi taşır. Baştan sona, sıfır tıklama.

Microsoft bunu sunucu tarafında düzeltti, müşteriden bir işlem gerekmedi, ve sahada istismar edildiğine dair kanıt bulunmadığını bildirdi [2]. Araştırma Haziran 2025'te kamuoyuna açıldı [4]. Belirli açık kapandı. Şekli kapanmadı.

Asıl işi yapan şeye dikkat edin. Saldırgan hiç içeri girmedi. SharePoint'e hiç dokunmadı, parola çalmadı, kimsenin makinesinde kod çalıştırmadı. Bir e-posta yazdı. Gerisini ajan yaptı; halihazırda sahip olduğu erişimi, hiç istememiş bir kullanıcı adına kullandı. Tehdit, kapıda engelleyebileceğiniz bir sızan değildi. Cümlesinin ortasında dönüp size karşı çevrilen kendi asistanınızdı.

Neden bu bir CVE'den daha önemli

Prompt enjeksiyonu, tamamlayıp kurtulduğunuz bir hata değildir. Büyük bir dil modeli bağlamındaki talimatları izler. Bu üründeki bir kusur değil, ürünün kendisidir. Güvenilmeyen metin bağlama ulaşabildiği sürece — ve işe yarayan her ajan için ulaşır — enjeksiyonların bir kısmı sınıflandırıcıları atlayacaktır. Sonunda, sizin istemediğiniz bir şeyi sessizce yapmak üzere yönlendirilmiş bir ajan çalıştıracaksınız. Bunu kesinlik olarak ele alın; çünkü size saldıranlar zaten öyle yapıyor.

Böylece soru, her kötü amaçlı talimatı dışarıda tutmanın nasıl sağlanacağı olmaktan çıkar. O yarışı temiz biçimde kazanamazsınız, tıpkı tedarik zincirini sonsuza dek denetleyemeyeceğiniz gibi. Asıl soru, mimariyle gerçekten yanıtlayabileceğiniz sorudur:

> Ajanınız size karşı çevrildiğinde, neye ulaşabilir?

Çoğu kurulum için dürüst cevap: her şey. Ajan, geniş ve sürekli bir erişimle çalışır; onu işe yarar hale getirmenin kolay yolu bu olduğu için verilmiş geniş bir kalıcı izinle. Tüm paylaşımı görebilir. Sayım yapabilir. Dolaşabilir. EchoLeak tam da bunu silaha dönüştürdü. Ele geçirme kıvılcımdı, ama patlama yarıçapı erişimdi.

En değerli varlıkları elden uzak tutun

Clavitor'un üzerine kurulduğu kısım tam burası, özellikle kimlik bilgileri için. Prompt enjeksiyonunu durduracağımızı vaat etmiyoruz ve belgelerinizin önünde durmuyoruz. Reddettiğimiz şey açık büfedir. Clavitor üzerinde çalışan bir ajan, açıkça kullanmak üzere adı verilmemiş bir kimlik bilgisine ulaşamaz. Okunacak liste yoktur, arama yoktur, keşif yoktur; sayım protokol düzeyinde imkânsızdır, yalnızca yavaşlatılmış değildir. Kimlik bilgisi tam kullanım anında taze olarak getirilir; asla saklanmaz, asla önbelleklenmez, sonrasında yine ortadan kalkar. Her erişim belirli bir eylem kaydedilir. Yetki, verildiği makineye sabitlenir; başka bir yerden alınıp yeniden oynatıldığında basitçe reddedilir. Ve hız sınırına tabidir; olağan birkaç erişiminin ötesine uzanan bir ajan kasayı süpürmek yerine uyarı tetikler ve kilitlenir.

EchoLeak oyun planını bunun karşısında çalıştırın ve tıkanır. Ele geçirilmiş bir ajana hâlâ gidip sır toplaması söylenebilir. Sadece toplayacak bir yeri yoktur. Hangi kimlik bilgilerinin var olduğunu soramaz. Hiç verilmemiş olanları çekemez. O anda meşru olarak elinde tuttuğu tek şeyi canlı olarak kullanabilir ve o süre için kötüye kullanılabilir; iddianın dürüst sınırı da budur, hiçbir mimari fiziği yeniden yazmaz. Ama bu saldırıları yıkıcı kılan hamle — tek bir ihlalin her şeye aynı anda ulaşması — tam olarak işlemez. Geniş ve sürekli erişim, zekice bir e-postayı bir ihlele dönüştürür. Kapsamı belirlenmiş, adlandırılmış ve denetimli erişim ise aynı e-postayı, ajanın halihazırda sahip olduğu tek şeye yönelik kayıtlı bir isteme ve başka hiçbir şeye dönüştürür.

Kimse hiçbir şeye tıklamadı. Bu bir başarısızlık değil, gelecek. Saldırı yüzeyi artık ajan. Bu yüzden ona her şeyin anahtarını verip sınıflandırıcının tutmasını ummayı bırakın. Tam olarak adı verildiği şeyi, kayıt altında kullanmasına izin verin; ve karşı çevrildiğinde girdiği odanın neredeyse boş olduğundan emin olun.

Clavitor, yapay zekâ ajanları için tasarlanmış ve onlara karşı geliştirilmiş kimlik bilgisi kasasıdır.

Kaynaklar

1. Aim Labs — EchoLeak'in çözümlemesi: Microsoft 365 Copilot'tan veri sızıntısına olanak veren ilk sıfır tıklamalı yapay zekâ açığı (Cato Networks üzerinden yayınlandı) 2. Microsoft Security Response Center — CVE-2025-32711 (Microsoft derecelendirmesi CVSS 9.3) 3. NVD — CVE-2025-32711 (NIST taban puanı 7.5; Microsoft 9.3) 4. The Hacker News — Sıfır tıklamalı yapay zekâ açığı, kullanıcı etkileşimi olmadan Microsoft 365 Copilot verilerini açığa çıkarıyor