» Etiket
supply-chain-security
17 yayınFrontier AI Ajanı Saldırısı: Temmuz 2026 Hugging Face Olayının Teknik Analizi
Hugging Face'in Temmuz 2026 AI ajan sızıntısının teknik analizi: sandbox kaçışından veri hattı enjeksiyonuna kadar tüm saldırı zinciri.
GhostCommit: AI kod inceleyicilerinin göremediği sızıntı
GhostCommit saldırısı, zararlı talimatları PNG görsellerine gizleyerek Cursor Bugbot ve CodeRabbit'i nasıl atlattığını gösteriyor.
Chrome Uzantısı, Kullanıcı Hiç Açmadan AI Promptlarını Sızdırıyor
Chrome uzantısı, kullanıcı hiç açmadan 9 AI platformundan prompt ve yanıtları gizlice sızdırıyor; mağaza gizlilik beyanıyla çelişiyor.
CommitBrief — terminalde yapay zekâ destekli kod incelemesi
Staged değişiklikleri, bir commit aralığını ya da bütün bir GitHub pull request'ini yerelde inceleyen sağlayıcı bağımsız CLI. Sıfır telemetri, sunucu yok. Açık kaynak, GPL-3.0.
commitbrief.comBir MCP marketinde 8 katmanlı güvenlik: Her katman neyi yakalıyor?
Bir geliştirici MCP marketinde truva atı tespitinden sonra 8 katmanlı güvenlik sistemi kurdu; her katmanın ne yakaladığını ve mimarisini inceliyoruz.
npm'de preinstall hook'u ile sessiz kötü amaçlı yazılım saldırısı
npm'de ele geçirilen jscrambler paketi, preinstall hook üzerinden Rust tabanlı bir infostealer yaydı. Olay ve alınması gereken önlemler.
HalluSquatting: AI Kodlama Ajanları Botnet'e Nasıl Dönüşür
Cursor, Copilot ve Gemini CLI gibi AI kodlama araçlarındaki halüsinasyon paket adları, saldırganlar tarafından önceden kayıt edilerek zararlı yazılım dağıtımına dönüştürülebiliyor.
Yeni Saldırı Türü: AI Ajanlarında Veri Enjeksiyonu (ADI)
Araştırmacılar, AI ajanlarını güvenilir veri gibi görünen sahte metadata ile kandıran yeni bir saldırı türü keşfetti. Claude, Codex ve Gemini CLI gibi ajanlarda kritik açıklar bulundu.
ChainDrop solucanı npm tedarik zincirine sızdı, standart savunmaları atlatıyor
ChainDrop, npm'deki 444 paketi ele geçiren ve repo kaynak kodunda iz bırakmadan tarball üzerinden yayılan yeni bir tedarik zinciri solucanı.
Passwork'ün Gizli Rus Bağlantıları ve FSTEC Sertifikası Endişe Yarattı
OCCRP soruşturması, Avrupalı şifre yöneticisi Passwork'ün gizlenen Rus kurucularını ve FSTEC sertifikalı Rus ortağıyla bağlantısını ortaya çıkardı.
Google'ın ADK deposunda ajanlar arası ilk saldırı yöntemi bulundu
Google ADK Python deposunda bulunan açık, bir AI ajanının başka bir yetkili ajanı ele geçirmesine imkan tanıdı; ilk ajan-ajan saldırısı olarak tanımlandı.