Agentjacking: Sahte Sentry Hatalarıyla AI Kodlama Ajanlarını Ele Geçirme Saldırısı
Tenet Security Threat Labs, agentjacking adını verdiği yeni bir saldırı sınıfını açıkladı: saldırganlar, public sentry DSN anahtarları üzerinden sahte hata raporları enjekte ederek cursor, Claude Code ve codex gibi AI kodlama ajanlarını geliştirici yetkileriyle komut çalıştırmaya yönlendirebiliyor. Tenet’in kontrollü testlerinde başarı oranı %85 olarak raporlandı; pasif keşifte 2.388 açık organizasyon tespit edildi.
Ana Gelişme
Saldırı zinciri altı adımdan oluşuyor:
- Keşif: Public Sentry DSN, web sitesi JavaScript kaynak kodu, Censys veya GitHub aramasıyla bulunur.
- Enjeksiyon: Saldırgan, Sentry ingest endpoint’ine sahte hata event’i POST eder — DSN dışında kimlik doğrulama gerekmez.
- Format: Hata mesajına Markdown enjekte edilir; sahte ”## Resolution” bölümünde
npx @attacker-packagegibi komutlar yer alır. - Tetikleme: Geliştirici ajana “çözülmemiş Sentry hatalarını düzelt” der.
- Alma: Agent, model-context-protocol (MCP) üzerinden Sentry’yi sorgular; enjekte edilmiş event’i güvenilir çıktı olarak alır.
- Çalıştırma: Agent, geliştiricinin tam yetkileriyle saldırgan komutunu çalıştırır.
Tenet, 3 Haziran 2026’da Sentry’ye bildirdi. Sentry aynı gün sorunu kabul etti ancak kök düzeltmeyi reddetti; yalnızca belirli payload string’lerini engelleyen global bir içerik filtresi ekledi.
Neden Önemli?
authorized-intent-chain kavramı, saldırının neden bu kadar etkili olduğunu açıklıyor: her adım geliştirici tarafından ayrı ayrı yetkilendirilmiş görünür. EDR, firewall, IAM ve VPN katmanları anomali tespit edemez. “Güvenilmeyen veriyi yoksay” sistem prompt’ları bile Tenet testlerinde başarısız oldu.
Savunma, perimeter veya prompt katmanında değil, agent runtime execution katmanında yapılmalı. Bu, npm-v12-supply-chain-security haberindeki “implicit trust → explicit permission” paradigma değişimiyle paralel bir güvenlik dönüşümünü işaret ediyor — ancak burada vektör npm install script’leri değil, observability verisi.
Sentry dışında da aynı risk sınıfı geçerli: destek biletleri, GitHub issue’ları, Jira, Datadog alert’leri — MCP üzerinden dış kaynaklı veri dönen her entegrasyon potansiyel saldırı yüzeyi.
Teknik Detaylar
Tenet’in kontrollü test metrikleri:
| Metrik | Değer |
|---|---|
| Açık organizasyon (pasif keşif) | 2.388 |
| Tranco top-1M’de | 71 |
| Enjekte hatalara tepki veren agent | 100+ |
| Exploitation başarı oranı | %85 |
| Etkilenen agent’lar | Claude Code, Cursor, Codex |
%85 başarı oranı Tenet'in kontrollü test ortamından gelmektedir; gerçek dünyada yaygın exploitation ölçeği doğrulanmamıştır.
Sentry’nin kısmi yanıtı semptomu tedavi ediyor, nedeni değil. Saldırganlar farklı payload formatlarıyla filtreyi aşabilir.
Bağlam
github-agentic-workflows-public-preview haberindeki platform sandboxing yaklaşımı, Agentjacking’e karşı bir kontrast oluşturuyor: GitHub, Agent Workflow Firewall ve read-only token ile agent’ları kısıtlıyor; yerel MCP entegrasyonları ise bu katmanlardan yoksun kalabiliyor.
ai-coding-tools ekosisteminin hızla büyümesi, güven modelinin yeniden değerlendirilmesini zorunlu kılıyor. MCP çıktıları güvenilir veri olarak değil, untrusted input olarak ele alınmalı.
Sonraki Adımlar
Geliştiriciler için pratik mitigasyon listesi:
- Tüm MCP tool çıktılarını untrusted input olarak değerlendirin.
- Agent terminal/shell izinlerini en az ayrıcalık prensibiyle kısıtlayın.
- Paket kurulumları ve shell komutları için insan onayı zorunlu kılın.
- Runtime agent güvenlik kontrolleri (tool call interception) deploy edin.
- Gereksiz MCP connector’larını devre dışı bırakın — Sentry MCP kullanmıyorsanız kapatın.
- Public indekslenmiş DSN varsa credential’ları rotate edin.
Türk Geliştiriciler İçin
Türkiye’deki yazılım ekipleri, cursor ve Claude Code’u günlük workflow’da yoğun kullanıyor. Sentry entegrasyonu yaygın — public DSN’lerin frontend bundle’larında expose edilmesi riski özellikle startup’larda yüksek. Code review süreçlerine “agent komut onayı” adımı eklenmesi, bu saldırı sınıfına karşı pratik bir savunma hattı oluşturur.
cybersecurity perspektifinden, Agentjacking’in ortaya çıkardığı temel ders şu: AI agent güvenliği, geleneksel application security’nin ötesinde düşünülmeli. MCP connector’ları yeni bir trust boundary oluşturuyor ve bu sınır henüz yeterince korunmuyor.