Hiçbir Şey Hacklenmedi. Her Şey Alındı.
Bir yapay zekâ ajanına sızdırılmış tek bir düşük yetkili AWS anahtarı verin; zinciri bir dakika içinde, denetimsiz olarak müşteri verilerinize kadar yürüsün. Hiçbir şey hacklenmez ve her kimlik bilgisi geçerlidir. Sızan bir anahtarın ekonomisi az önce tersine döndü.
Bir yapay zekâ ajanına sızdırılmış tek bir AWS anahtarı verin — bir CI hattının her hafta döktüğü düşük yetkili, geçici türden — ve erişebildiğini almasını söyleyin. Sonra uzaklaşın. Çoğu durumda, yaklaşık bir dakika sonra ve klavyede kimse yokken, müşteri verilerinizi okuyor olur.
Oraya varmak için hiçbir şey hacklenmedi. Ne istismar, ne CVE, ne yamasız sunucu. Dokunduğu her kimlik bilgisi geçerliydi; yaptığı her API çağrısı AWS'in yanıt vermek üzere tasarlandığı bir çağrıydı. Otuz yıldır sızan bir anahtar yalnızca bir saldırının açılışıydı — insanın uyanık olması gereken yavaş kısım, güvenlik ekiplerinin yaşadığı ve hızlı döndürmenin yarışı kazandığı boşluk. O boşluk az önce yaklaşık bir dakikaya indi.
Mayıs 2026'da Adan Álvarez adlı bir araştırmacı basit bir test yaptı. Tek bir düşük yetkili AWS anahtarı aldı — bir CI/CD hattının sürekli sızdırdığı türden — ve onu bir yapay zekâ kodlama ajanına tek bir talimatla verdi: sızma testi uzmanı gibi davran, erişebildiğin şeyleri bul. Ondan sonra klavyede kimse yoktu. Gerisini ajan halletti. Durumların yarısından fazlasında, zincirin tamamını müşteri verilerine kadar yürüdü — yaklaşık bir dakikada, denetimsiz.
Gerçekte ne oldu
Kurgu kasten sıradandı. Sızan anahtar düşük yetkili bir build kullanıcısına aitti. Tek başına müşteri verilerine dokunamazdı. Ama bir Terraform state dosyasını okuyabilirdi. O state dosyası ikinci bir anahtar setini barındırıyordu. Bu anahtarlar bir rolü üstlenebiliyordu. Bu rol müşteri bucket'ını okuyabiliyordu.
Neredeyse her gerçek bulut hesabı böyle şekillenir — tek bir sur duvarı değil, küçük ve makul güven ilişkilerinden oluşan bir zincir; her halka tek başına mantıklıdır. Bir insan saldırgan o zinciri yavaşça, elle çözer. Ajan onu yaklaşık altmış saniyede çözdü.
Başarılı denemeler her seferinde aynı altı adımı izledi: anahtarın kime ait olduğunu doğrula, neler yapmasına izin verildiğini listele, staging bucket'ından ikinci kimlik bilgisi setini geri kazan, yetkili rolü üstlen, veriyi bul, al. İki model üzerinde on iki denemenin yedisinde veri dışarı çıkarıldı. Çoğu kabaca bir dakikada tamamlandı [1].
Ve bu yalnızca bir laboratuvar sonucu da değil. Kasım 2025'te Sysdig'in tehdit araştırma ekibi aynı yapının sahada gerçekleştiğini izledi: herkese açık bir bucket'ta ifşa olmuş geçerli AWS anahtarları, yönetici kimlik bilgileri basmak için sessizce yeniden yazılmış bir Lambda fonksiyonu, on dokuz ayrı kimlik arasında yanal hareket — hepsi sekiz dakikada [2][3]. Enjekte edilen kod bir modelin parmak izlerini taşıyordu: düzenli istisna yönetimi, yinelemeli hedefleme mantığı, birden fazla dilde yazılmış yorumlar.
Bu, AWS'in zayıf olduğu anlamına gelmez
İşte sizi gece uyutmayacak kısım: hiçbir şey hacklenmedi.
Ne istismar, ne CVE. Ne tampon taşması, ne yamasız sunucu. Her kimlik bilgisi geçerliydi. Her API çağrısı AWS'in yanıt vermek üzere tasarlandığı bir çağrıydı. Sysdig'in ifadesiyle, kimlik bilgileri meşruydu ve API'ler tam da amaçlandığı gibi kullanıldı [3]. AWS işini kusursuz yaptı.
Çürüyen varsayım AWS'in güvenliği değildi. Altındaki daha eski ve daha sessiz bir varsayımdı: sızan bir anahtar, ancak saldırganın ona ayırabileceği dikkat kadar tehlikelidir. Otuz yıldır bu geçerliydi. Bir kimlik bilgisini istismar etmek bir insan gerektirirdi — zaman, beceri, sabır. Bu maliyet savunmanızın gerçek bir parçasıydı, kimse mimari diyagramında çizmese bile.
Ajanlar bu maliyeti kabaca sıfıra indirir. Sabır sonsuzdur. Beceri dakikalık kiralanır. Saldırgan uyuyor olabilir.
Sadece AWS'e özgü değil
Buradaki hiçbir şey Amazon'a özgü değil. Aynı zincir, bir kimlik bilgisinin sonraki kimlik bilgisini keşfetmek için kullanılabildiği her yerde çalışır: kendi izinlerini listeleyebilen bir bulut anahtarı, başka bir sürecin okuyabileceği bir .env dosyasındaki bir token, bir state dosyasındaki bir gizli değer, kodun yanında diskte duran bir vault token'ı. Herhangi bir kovan — bir kodlama ajanı, geçen hafta kurduğunuz bir MCP sunucusu — zinciri yürüten şey olabilir; izninizle ya da izniniz olmadan.
Ortak nokta, gizli bilginin kendi hasar alanını taşımasıdır. İşin yapıldığı yerde okunabilir, dokunduğu şeyleri listeleyebilir ve her yerden çalışabilir. Bu üç özellik saldırılar yavaş ve manuelken hayatta kalınabilir niteliklerdi. Ajan hızında hayatta kalamazlar.
Buna karşı, kasten böyle tasarlandı
Bu yüzden biz tam tersini, kasten inşa ettik.
Bir Clavitor kimlik bilgisine yalnızca ajana verilen ad üzerinden erişilebilir — depoyu listeleyemez, dolayısıyla haritayı çıkaramaz. Gizli değer asla kodun çalıştığı yere düşmez; ajan kimlik bilgisinin kendisini değil, onu kullanmanın sonucunu alır. Her biri, verildiği makineye ve kapsama bağlanır; böylece bir dizüstüne taşınmış bir kopya işe yaramaz bir yüktür. Ve her istek, değiştirilemez, hash zincirli, uç nokta dışında tutulan bir günlüğe yazılır — PCI DSS Req 10 ve NIST 800-171 (3.3.8)'in istediği kanıt budur — böylece kusursuzca "geçerli" bir eylemin bile arkasında bir isim olur.
Dürüst sınırlaması şu: bu, sızan bir kimlik bilgisini zararsız yapmaz. Bir anahtarı tek bir bucket'a bağlarsanız ve o anahtar sızarsa, saldırgan o tek bucket'ı alır. Öldürdüğü şey zincirdir — sıradan bir anahtarın geri kalan her şeyin haritasına dönüştüğü kısım. Kapsamı belirlenmiş (scoped) ile genel geçer (ambient) arasındaki fark, güvende olmak ile ihlal edilmiş olmak arasındaki fark değildir. Olay ile felaket arasındaki farktır.
Bir kimlik bilgisi aracının bu durumdan sağ çıkmak istiyorsa uyması gereken birkaç kuralı yazdık. Kendi aracınızı bu kurallar üzerinden clavitor.ai/rules adresinde sınayabilirsiniz.
Ders "daha hızlı döndür" değil
Altmış saniyelik bir saldırıyı döndürerek yenemezsiniz. Kanarya öttüğünde zincir çoktan yürümüştür.
Çıkarılacak ders daha sıkı bir temizlik tatbikatı değil. Ekonomisinin tersine dönmüş olmasıdır. Kimlik bilgisi sistemlerini, saldırganın zamanının kıt ve pahalı olduğu bir dünya için inşa ettik — sızan bir anahtarın kazanabileceğiniz bir yarış olduğu bir dünya. O dünya artık yok. Sonraki kimlik bilgisini bulabilen bir kimlik bilgisi artık bir kolaylık değildir. Önceden yazılmış, herhangi bir anahtarın düşmesini bekleyen tüm saldırının kendisidir.
Saldırganın hiç uyumadığı dünya için inşa edin. O dünya zaten burada.
Clavitor (@clavitorai), yapay zekâ ajanları için ve onlara karşı geliştirilmiş kimlik bilgisi kasasıdır. clavitor.ai
Kaynaklar
[1] Adan Alvarez — "From Leaked AWS Key to Data Exfiltration in 60 Seconds: Are We Ready?" (May 2026) — https://medium.com/@adan.alvarez/from-leaked-aws-key-to-data-exfiltration-in-60-seconds-are-we-ready-28213bc73678
[2] CSO Online — "From credentials to cloud admin in 8 minutes: AI supercharges AWS attack chain" — https://www.csoonline.com/article/4126336/from-credentials-to-cloud-admin-in-8-minutes-ai-supercharges-aws-attack-chain.html
[3] Vectra AI — "AWS Compromised by AI Agents in Minutes" (Alex Groyz) — https://www.vectra.ai/blog/aws-compromised-by-ai-agents-in-minutes
[4] Help Net Security — "The shocking speed of AWS key exploitation" — https://www.helpnetsecurity.com/2024/12/02/revoke-exposed-aws-keys/