Mozilla 0DIN: Temiz GitHub Repo’su Claude Code’u Reverse Shell’e Sokabiliyor
Mozilla’nun Zero Day Investigative Network (0DIN) ekibi, 25 Haziran 2026’da yayımladığı proof-of-concept ile zararsız görünen bir GitHub reposunun AI coding agent’larını reverse shell’e sokabildiğini gösterdi. Repoda kötü amaçlı kod yok — payload, çalışma zamanında saldırgan kontrollü bir DNS TXT kaydından çekiliyor.
Ana Gelişme
Saldırı zinciri üç adımdan oluşuyor:
- Setup talimatları: Repo standart kurulum adımları içeriyor; ilk bakışta tamamen masum.
- Kasıtlı RuntimeError: Bir paket,
initçağrılmadan başarısız oluyor; agent hatayı düzeltmeye çalışıyor. - DNS TXT payload: Agent
python3 -m axiom initkomutunu çalıştırdığındasetup.shdevreye giriyor, DNS TXT kaydını çözümlüyor ve bash ile payload’ı execute ediyor.
anthropic’in Claude Code’u tüm zinciri “hata kurtarma” olarak otomatik yürütüyor. Başarılı sömürü, geliştirici ayrıcalıklarıyla bir shell açarak environment variable’lar, API anahtarları ve yerel konfigürasyonlara erişim sağlıyor.
Neden Önemli?
Bu vektör, cordyceps veya Miasma gibi kötü amaçlı commit içeren supply chain saldırılarından farklı. Statik kod tarayıcıları repoyu temiz bulur; tehdit çalışma zamanında DNS katmanında gizlenir.
Dağıtım vektörleri arasında iş ilanları, tutorial’lar ve doğrudan mesajlar (DM) sayılıyor. Saldırganlar payload’ı DNS üzerinden değiştirebilir — repo’ya dokunmadan.
Saldırı yalnızca Claude Code ile sınırlı değil; otomatik setup error recovery yapan tüm agentic-ai coding tool’larını kapsıyor. agentjacking araştırmalarıyla birlikte, AI agent güvenliğinde yeni bir risk katmanı açılıyor.
Teknik Detaylar
Responsible disclosure kapsamındaki PoC; aktif sömürü kampanyası bildirilmedi. 0DIN araştırmacıları, agent’ların dinamik olarak çekilen içerik dahil tam execution chain’i kullanıcıya açıklaması gerektiğini öneriyor.
DNS TXT tabanlı payload dağıtımı, geleneksel malware imza tabanlı tespitini bypass eder. Geliştiriciler, agent’ların otomatik çalıştırdığı komutları ve fetch edilen kaynakları manuel doğrulamalı.
Bağlam
supply-chain-security alanında AI agent’ların otonomisi yeni bir saldırı yüzeyi oluşturuyor. ai-code-assistance ve ai-agent-security politikaları, statik repo taramasının ötesine geçmeli.
linux-foundation-akrites-open-source-security gibi endüstri koordinasyon girişimleri, AI-hızlandırılmış tehdit keşfiyle paralel ilerliyor.
Sonraki Adımlar
Anthropic ve diğer coding agent sağlayıcılarının dinamik fetch şeffaflığı için güvenlik güncellemeleri bekleniyor. Geliştiriciler, bilinmeyen repo’ları agent’lara otomatik kurulum yaptırmadan önce izole ortamlarda test etmeli.