Tek Bir ChatGPT Linki Beş Dakikada Bir Emir Alan Sahte Ajan Yaratabiliyormuş
Zenity Labs, OpenAI'nin Agent Builder aracında tek bir manipüle link ile kurumsal hesapları ele geçiren 'AgentForger' açığını buldu. Peki OpenAI neden dört gün bekledi?
Bir çalışana gönderilen sıradan görünümlü bir e-posta, içinde masum bir 'verimlilik ipucu' linki barındırıyor. Tıklandığı anda, kurbanın haberi bile olmadan, onun kimliğiyle hareket eden, onun Outlook'una, Slack'ine, Drive'ına erişimi olan tam yetkili bir yapay zeka ajanı doğuyor. Beş dakikada bir saldırganın kutusuna bakıp yeni talimat arıyor. Bu bir kurgu değil, güvenlik firması Zenity Labs'ın OpenAI'nin Workspace Agents ürününde bulduğu ve 'AgentForger' adını verdiği açığın tam olarak yaptığı şey.
Peki bu nasıl mümkün oldu? OpenAI'nin 2025'te tanıttığı Agent Builder, normalde adım adım ilerleyen bir süreç: şablon seç, talimat yaz, araç bağla, izinleri gözden geçir, önizlemede test et, yayınla. Ama Zenity'nin bulduğuna göre chatgpt.com/agents/studio/new adresine eklenen iki URL parametresi — template_name ve initial_assistant_prompt — bu adımların neredeyse tamamını kullanıcıdan onay almadan otomatik çalıştırabiliyordu. Kurbanın tek yapması gereken ChatGPT'ye giriş yapmış olmak ve daha önce en az bir bağlayıcı (Outlook, Gmail, Slack, Drive, SharePoint, Teams gibi) onaylamış olmaktı. Zaten mevcut bir bağlantı olduğu için yeni bir OAuth izin ekranı da çıkmıyordu — yani kurbanı uyaracak hiçbir sinyal yoktu.
Ne Oldu, Nasıl Çalıştı?
Zenity'nin demo saldırısında, URL'ye gömülen talimat Agent Builder'a numaralı bir görev listesi gibi davranıyordu: tüm bağlı servisleri entegre et, okuma-yazma-silme izinlerini 'asla sorma'ya çevir, beş dakikada bir çalışacak bir zamanlayıcı kur, Outlook'ta konu satırında 'TASK' geçen e-postaları tara, içindeki talimatları uygula ve sonucu filtrelemeden geri gönder. Sistem, kullanıcıya hiç sormadan 'TASK Mail Operator' adında bir ajan yarattı, yayınladı ve 'Önizleme Modu'nda çalıştırdı.
İşte tam burada asıl skandal saklı: Zenity'nin altını çizdiği gibi Önizleme Modu bir kuru test değil, gerçek hesaplara karşı gerçek zamanlı çalışan bir yürütme ortamı. Tüm izinler zaten 'asla sorma'ya çevrildiği için ilk çalıştırma hiçbir onay istemeden tamamlandı. Zenity'nin ikinci raporunda gösterdiğine göre saldırganlar bu kanaldan şirketin organizasyon şemasını çıkarabiliyor, birleşme-devralım belgelerine, maaş verilerine ulaşabiliyor, Slack'te 'pass:' ifadesini arayıp veritabanı şifrelerini bulup e-postayla kendine gönderebiliyor, hatta kurbanın Teams hesabından meslektaşlarına sahte SSO onay linki gönderebiliyordu. Test senaryolarından biri 242.500 dolarlık bir havale onayı bile içeriyordu.
Zenity bu açığı 4 Haziran 2026'da OpenAI'nin Bugcrowd programı üzerinden bildirdi; şirket ertesi gün onayladı ve 8 Haziran'da sorunlu URL parametresini kaldırarak açığı kapattı. Hızlı bir tepki gibi görünse de, o dört-beş günlük pencerede, kurumsal bağlayıcıları onaylanmış her ChatGPT Workspace kullanıcısının teorik olarak risk altında olduğunu unutmamak lazım — ve bu süre zarfında kaç kurumun gerçekten etkilendiği hâlâ bilinmiyor.
Bu Ne Anlama Geliyor?
Zenity, açığı 'ajan güven hatası' olarak tanımlıyor: platform, ajanı kullanıcının bizzat oluşturduğunu, onayladığını, zamanladığını ve başlattığını varsayıyor. Ama otonom ajanlar tam da bu varsayımı kırıyor — geleneksel güvenlik araçları kullanıcıları ve uç noktaları (endpoint) izlemek için tasarlandı, meşru bir kullanıcı kimliği altında hareket eden ama aslında bir saldırganın talimatlarını yürüten ajanları değil. Şirketin 'ölümcül üçlü' dediği kombinasyon da tanıdık: güvenilmeyen bir girdi (URL), özel veriye erişim (bağlayıcılar) ve dışarı veri çıkarma kanalı (e-posta). Bu formül, daha önce yazdığımız kod asistanlarına sızan solucan saldırısından, Hugging Face'in kendi altyapısına sızan yapay zeka ajanı vakasına kadar tekrar tekrar karşımıza çıkıyor. Peki soru şu: OpenAI bu açığı kapattı ama sorunun kökü olan 'ajanın kimin adına, hangi yetkiyle, hangi denetimle çalıştığı' meselesini gerçekten çözdü mü, yoksa sadece bir semptomu mu bastırdı? OpenAI'nin uzun soluklu otonom ajanlarına dair güven tartışmasının bu vakayla birlikte yeniden alevlenmesi tesadüf değil.
Türkiye'ye Etkisi
Türkiye'de ChatGPT Workspace veya Enterprise sürümlerini Outlook, Slack, Google Drive gibi araçlarla entegre eden şirket sayısı hızla artıyor. Bu tür kurumlar için AgentForger vakası bir uyarı niteliğinde: bir çalışana gelen 'zararsız' görünümlü bir link, IT departmanının hiç haberi olmadan tüm kurumsal veriye erişimi olan bir ajan yaratabiliyor. Kurumsal BT ekiplerinin, çalışanlara sadece phishing e-postalarına karşı değil, artık 'ajan oluşturma linklerine' karşı da eğitim vermesi gerekiyor — çünkü saldırı yüzeyi artık tek bir tıklamayla kalıcı bir otomasyona dönüşebiliyor.
Sık Sorulan Sorular
- AgentForger açığı tam olarak ne yapıyordu?
- Manipüle edilmiş bir ChatGPT linki, kurbanın kimliğini ve mevcut uygulama izinlerini devralan otonom bir ajan oluşturuyor, onay adımlarını devre dışı bırakıyor ve beş dakikada bir saldırganın e-postasından yeni talimat çekiyordu.
- Açık nasıl keşfedildi ve kapatıldı?
- Güvenlik firması Zenity Labs açığı 4 Haziran 2026'da OpenAI'nin Bugcrowd programı üzerinden bildirdi. OpenAI ertesi gün onayladı ve 8 Haziran'da sorunlu URL parametresini kaldırarak açığı giderdi.
- Hangi kullanıcılar risk altındaydı?
- ChatGPT'ye giriş yapmış, Workspace Agents'a erişimi olan ve Outlook, Gmail, Slack, Drive, SharePoint veya Teams gibi en az bir bağlayıcıyı önceden onaylamış her kullanıcı teorik olarak etkilenebilirdi.
- Bu vaka neden sadece bir yazılım hatasından ibaret değil?
- Zenity'ye göre sorun, geleneksel güvenlik araçlarının meşru kullanıcı kimliği altında hareket eden otonom ajanları izlemek için tasarlanmamış olması; yani açık kapatılsa bile temel güven varsayımı hâlâ tartışmalı.
Kaynak: The Decoder — Bu haber, kaynaktaki gelişme temel alınarak Yapay Zekanın Nabzı editoryal süreciyle hazırlanmıştır.
Yapay zeka gündemini kaçırma 🤖
Günün tüm haberleri, yayınlandığı anda Telegram kanalında.
Son Haberler
Google'ın Nakit Akışı Yapay Zeka Yüzünden İlk Kez Eksiye Döndü
Google 119,8 milyar dolar gelir açıkladı ama serbest nakit akışı tarihinde ilk kez eksiye düştü: -5,8 milyar dolar. Sebep, çeyrekte 44,9 milyar dolara ulaşan yapay zeka harcaması.
ABD'de 'Yapay Zeka Kapatma Düğmesi' Yasası Geliyor: Kim Basacak?
ABD'li vekiller, can kaybı ya da 100 milyon dolarlık zarar durumunda yapay zeka sistemlerini kapatma yetkisini DHS'e veren bir yasa hazırlıyor. Peki bu düğmeyi gerçekte kim kontrol edecek?
Pichai: Gemini'nin Sıçraması Daha Büyük Modellere Bağlı
Google CEO'su Pichai, Gemini 4 için en iddialı ön-eğitim sürecini başlattıklarını açıkladı; rekor gelir ve bulut büyümesi yatırım iştahını körüklüyor.