İçeriğe geç

(Menü)

Haberler

Mythos'un bulduğu açığa bir gün içinde saldırı başladı

3 dk okuma Haber · Model

Anthropic'in Mythos modeli, Rejetto HFS dosya sunucusunda yönetici oturumunu taklit etmeyi sağlayan kritik bir açık buldu. Ayrıntılar yayımlandıktan 24 saat sonra ilk saldırılar başladı.

Ne oldu

Anthropic'in güvenlik açığı bulmada kullanılan Mythos modeli, yaygın kullanılan açık kaynak dosya paylaşım yazılımı Rejetto HTTP File Server'da (HFS) kritik bir kimlik doğrulama açığı buldu. CVE-2026-61500 koduyla takip edilen açık, saldırganın yönetici oturumu taklit etmesine ve ardından sunucuda istediği kodu çalıştırmasına imkân veriyor. Güvenlik şirketi Horizon3.ai açığın nasıl çalıştığını 2 Ekim'de yayımladı; ilk istismar girişimleri 3 Ekim'de, yani bir gün sonra başladı.

Açık nasıl çalışıyor

Sorun, HFS'nin oturum çerezlerini imzalamak için kullandığı anahtarı nasıl ürettiğinde. Yazılım bu anahtarı, tarayıcı ve Node.js'teki Math.random() fonksiyonundan türetiyordu. Math.random() güvenlik için tasarlanmış bir fonksiyon değil; ürettiği sayılar yeterince gözlemlenirse sonraki sayılar tahmin edilebiliyor. Mythos iki ayrı ve tek başına zararsız görünen davranışı birleştirdi: zayıf rastgele sayı üreteci ile giriş sayfasının bazı çıktıları dışarıya sızdırması. Kimlik doğrulaması gerektirmeyen yalnız 12 giriş isteğiyle, V8 motorunun rastgele sayı üretecinin iç durumu yeniden kurulabiliyor ve bununla geçerli bir yönetici çerezi üretilebiliyor.

24 saataçığın ayrıntıları yayımlandıktan ilk saldırıya kadar geçen süre

Saldırı zaman çizelgesi

VulnCheck'in tuzak (canary) sistemlerinden gelen verilere göre, ayrıntılar yayımlandıktan sonraki 24 saat içinde Çin merkezli bir IP adresi ABD ve Japonya'daki HFS sunucularını hedef aldı. Sonraki 48 saat içinde ABD merkezli vekil sunuculardan dört saldırı daha geldi. Sorun HFS'nin 3.2.1 ve sonraki sürümlerinde giderildi; bu sürüme geçmeyen sunucular risk altında.

Bu neden yeni

Mythos'un yaptığı, daha önce ancak deneyimli bir kriptografi uzmanının uzun süren analiziyle yapılabilecek bir işti: iki bağımsız kod yolunu birleştirerek bir saldırı zinciri kurmak. Model bunu ek yönlendirme olmadan yaptı. Bu, savunma tarafı için büyük bir kazanç; çünkü açıklar saldırganlardan önce bulunabiliyor. Ancak madalyonun öbür yüzü de görünür oldu: bir açık yayımlandığında, saldırganların istismar aracını geliştirme süresi de kısalıyor. Yama ile istismar arasındaki pencere artık günlerle değil, saatlerle ölçülüyor.

Mythos nedir

Mythos, Anthropic'in yazılım açıklarını bulmak için kullanılan en yetenekli modeli. Şirket bu modeli genel kullanıma açmıyor; erişim, savunma amaçlı çalışan güvenlik araştırmacıları ve kurumlarla sınırlı tutuluyor. Modelin bulduğu açıklar, sorumlu bildirim (responsible disclosure) kurallarına göre önce yazılımın geliştiricisine iletiliyor ve yama hazır olduğunda kamuya açıklanıyor. Rejetto HFS örneğinde de yama (3.2.1 sürümü) yayımlandıktan sonra ayrıntılar paylaşıldı. Sorun, yamanın yayımlanmasıyla sunucuların güncellenmesi arasındaki boşlukta ortaya çıktı: ayrıntılar herkese açılınca, güncellenmemiş sunucuları tarayan saldırganlar harekete geçti.

Kimi etkiliyor

Rejetto HFS, özellikle küçük işletmeler ve bireysel kullanıcılar arasında dosya paylaşmak için kurulumu kolay bir araç olarak yaygın. Bu tür araçlar çoğu zaman bir kez kurulup unutuluyor ve güncellenmiyor; saldırganlar da tam olarak bu tür sistemleri tarıyor. Aynı hafta Güney Kore'de bankalara yönelik saldırılarda yapay zekâ destekli bir sızma testi aracının kullanıldığının açıklanması, tablonun genel bir eğilim olduğunu gösteriyor.

Yama ile istismar arasındaki yarış

Güvenlik dünyasında bir açığın yayımlanmasıyla istismar edilmesi arasındaki süre yıllardır kısalıyordu; yapay zekâ bu süreyi daha da daraltıyor. Saldırganlar artık yayımlanan teknik açıklamayı bir modele verip birkaç saat içinde çalışan bir istismar kodu üretebiliyor. Bu nedenle güvenlik ekipleri, kritik açıklarda "aylık güncelleme" döngüsü yerine günler içinde müdahaleyi hedefliyor.

Senin işin için ne demek

Yapay zekâ hem açık bulmayı hem istismarı hızlandırıyor; güncelleme alışkanlığınız buna ayak uydurmak zorunda. Yapılacaklar:

  • İnternete açık yazılımlarınızın listesini çıkarın. Dosya sunucuları, yönetim panelleri, eski eklentiler; kurulup unutulan her şey hedef.
  • Kritik güncellemeleri günler içinde uygulayın. Yayımlanan bir açık, artık birkaç saat içinde taranıyor.
  • Gereksiz servisleri kapatın. Kullanılmayan bir sunucu, güncellenmeyen bir sunucudur.
  • Güvenlik bültenlerine abone olun. Kullandığınız yazılımların güvenlik duyurularını takip edin.