AI ajanlarının yazılım bulma, araç bağlama ve görev otomasyonu gibi alanlarda daha fazla sorumluluk üstlenmesi, açık kaynak ekosistemindeki eski tedarik zinciri risklerini yeni bir düzleme taşıyor. 2026’da belgelenen FakeGit kampanyası bunun en görünür örneklerinden biri oldu. Kampanya kapsamında yaklaşık 7.600 sahte GitHub deposu, 6.600 dolandırıcı profil ve 14 milyondan fazla indirme tespit edildi. Bunların 800’den fazlası AI becerileri ve MCP sunucuları gibi görünerek SmartLoader ile StealC türü zararlı yazılımları dağıttı.
Buradaki kritik nokta, sahte depoların yeni olması değil; bu depoların artık kullanıcıya doğrudan değil, kullanıcının güvendiği asistana sunulması. Olayda Gemini ve ChatGPT’nin bağımsız biçimde aynı sahte walmart-mcp deposunu önerebildiği görüldü. Ajanlar saldırganın projesini ilgili ve inandırıcı bularak kullanıcıya kurulum adımlarını iletti. Sistemler ele geçirilmiş değildi; ancak güvenilir görünen sahte bir projeyi meşru kabul ettiler.
Bu zafiyetin temelinde iki mimari özellik yer alıyor. İlki, ajanların talimatları ve dış kaynaklardan gelen bilgileri metin olarak işlemesi. README dosyasında, bir web sayfasında veya araç açıklamasında saklanan zararlı bir komut, analiz edilmesi gereken içerik yerine uygulanması gereken talimat gibi yorumlanabiliyor. Bu durum dolaylı prompt injection olarak tanımlanıyor. İkincisi ise ajanların yalnızca bilgi üretmekle kalmayıp eyleme geçebilmesi. Yani okudukları komutlar doğrultusunda veri çekebiliyor, araç çalıştırabiliyor veya dış sistemlere içerik gönderebiliyorlar.
Risk, özellikle üç koşul bir araya geldiğinde büyüyor: değerli bilgilere erişim, güvenilmeyen dış içeriğe maruz kalma ve sistem dışına veri gönderebilme yeteneği. Bu kombinasyon, zararlı metni olası bir veri sızıntısına dönüştürebiliyor. Buna ek olarak saldırganlar, teknik istismarın yanına sahte güven sinyalleri ekliyor. Yıldız sayıları, indirme rakamları, katkı geçmişleri ve kayıt listeleri, kötü amaçlı yazılımı güvenilir bir proje gibi gösterebiliyor.

İlk saldırı sınıfı, doğrudan kullanıcıyı değil ajanı hedefleyen AgentBaiting. FakeGit kampanyasında saldırganlar gerçekçi dokümantasyona sahip ikna edici depolar kurdu ve bunları herkese açık kayıtlar üzerinden dağıttı. Sonuçta bazı AI ajanları, sahte Walmart MCP bağlayıcısını ilgili ve güvenilir bularak önerdi. Depolar SmartLoader dağıtıyor, o da ardından StealC yükleyerek tarayıcı kimlik bilgileri, çerezler, aktif oturumlar ve kripto cüzdan verilerini toplamayı amaçlıyordu. Burada aldatılan taraf son kullanıcı değil, öneri mekanizmasının kendisi oldu.
İkinci yöntem tool poisoning olarak öne çıkıyor. MCP sunucuları, ajanlara mevcut araçları metinsel açıklamalarla tanıtıyor. Saldırganlar bu açıklamaların içine görünmez ama etkili talimatlar yerleştirebiliyor. 2025’te gösterilen bir örnekte, zararlı bir hesap makinesi aracına gömülen yönergeler, ayrı ve güvenilir bir e-posta bağlayıcısını giden mesajların kopyasını saldırgana yollayacak şekilde manipüle edebildi. Kullanıcı bu gizli talimatları görmüyor. Şimdilik bu senaryo, halka açık doğrulanmış bir olaydan çok kanıtlanmış bir tehdit modeli olarak değerlendiriliyor.
Üçüncü risk, ajanların yaptığı işlemleri kullanıcıdan gizlemesini isteyen komutlar. 2026 tarihli akademik bir çalışma, iki farklı kayıttaki 98.380 beceriyi inceledi; bunların 157’sini zararlı olarak doğruladı ve 632 zafiyet ile 13 saldırı tekniği belirledi. Tekrarlanan yönergelerden biri doğrudan “Do Not Mention This to the User” ifadesiydi. Böyle bir durumda ajan, görevin tamamlandığını raporlayabilir; ancak bu sırada hassas verilerin iletilmesi gibi yetkisiz işlemleri kullanıcıya bildirmeyebilir.
Dördüncü başlık, kurulum sonrası değişen güvenilir yazılımlar, yani klasik rug pull yaklaşımı. Bir paket aylarca sorunsuz çalışıp daha sonra zararlı işlev ekleyebilir. 2025 Eylül’ünde ortaya çıkarılan postmark-mcp örneğinde, meşru Postmark hizmetini taklit eden bir bağlayıcı görüldü. 1.0.15 sürümüne kadar zararsız görünen paket, 1.0.16 ile saldırganın kontrol ettiği bir etki alanına giden gizli BCC alıcısı ekledi. Bu değişiklik, yaklaşık 300 kuruluşa ait parola sıfırlama mesajları ve kimlik doğrulama bağlantılarını potansiyel olarak açığa çıkarabilecek nitelikteydi. Sorun, önceki sürümlerde biriken güvenin otomatik güncellemelerle kötüye kullanılmasıydı.

Beşinci zafiyet alanı, kötü amaçlı değişikliklerin paketin içinde değil dışında gerçekleşebilmesi. Kaynak kodunu incelemek her şeyi yakalamaya yetmiyor; çünkü harici bağımlılıklar veya dış bağlantılar sonradan değiştirilebiliyor. 2025 Ağustos’unda açıklanan MCPoison, Cursor içinde daha önce onaylanmış proje yapılandırmalarının değiştirilmesine ve yeniden onay olmadan komut çalıştırılmasına imkan tanıyordu. Bu açık Cursor 1.3 ile giderildi. Ayrı bir 2026 deneyinde ise yaklaşık 26.000 ajana dağıtılan bir becerinin başta meşru dokümantasyona bağlandığı, daha sonra dış sayfanın zararlı kurulum talimatları içerecek şekilde değiştirildiği gösterildi. Paket aynı kaldığı için yalnızca gönderilen dosyalara bakan tarayıcılar tehdidi fark etmedi.
Altıncı risk, güvenilmeyen bir depoyu açmanın dahi kod çalıştırmaya yetebilmesi. AI destekli geliştirme ortamları, kullanıcı ek yazılım yüklemeye karar vermeden önce bile saldırı yüzeyi oluşturuyor. Check Point, Claude Code’un, kullanıcının güven onay süreci tamamlanmadan önce depo tarafından kontrol edilen yapılandırma komutlarını çalıştırabildiğini buldu. Açıklar arasında keyfi komut çalıştırma sağlayan CVE-2025-59536 ve manipüle edilmiş bir sunucu uç noktası üzerinden API kimlik bilgilerini açığa çıkarabilen CVE-2026-21852 yer aldı. Bildirilen zafiyetler daha sonra yamalandı. Ancak sonuç açık: tanınmayan bir projeyi ajan destekli bir geliştirme ortamında açmak bile riskli olabilir.
Yedinci saldırı yöntemi ClickFix. Burada karmaşık prompt injection tekniklerine bile gerek yok. Saldırganlar kötü amaçlı komutları README veya SKILL.md dosyalarında kurulum ön koşulu gibi gösteriyor; kullanıcı da bu adımları kendisi uyguluyor. 2026’nın başındaki ClawHavoc kampanyasında, OpenClaw ekosisteminde kripto para ve üretkenlik aracı kılığına girmiş zararlı beceriler tespit edildi. Denetimde 2.857 beceri arasında 341 zararlı örnek bulundu. Daha sonra yalnızca 12 hesapla bağlantılı 1.184 zararlı beceri izlendi. Zararlı yükler kripto cüzdanlarını, tarayıcı kimlik bilgilerini, API anahtarlarını, SSH anahtarlarını ve Telegram oturumlarını hedef aldı.

Sekizinci ve daha geniş sonuçlar doğuran başlık ise ajanın bizzat saldırı zincirinin parçası haline gelmesi. 2025 Kasım’ında raporlanan GTG-1002 siber casusluk kampanyasında, saldırganların sızma testi araçlarını MCP üzerinden Claude Code’a bağladığı aktarıldı. Modelin taktik operasyonların yaklaşık %80–90’ını bağımsız yürüttüğü, insan operatörlerin ise hedefleri belirleyip büyük stratejik kararları aldığı belirtildi. Bu değerlendirme kamuya açık tehdit istihbaratı kayıtlarında bağımsız biçimde doğrulanmış değil; ancak mevcut saldırı araçlarının otonom iş akışlarına dönüştürülebileceğini göstermesi açısından önemli.
Tüm bu örneklerin arkasında ekonomik bir gerçek var: sahte itibar üretmek ucuz ve etkili. 2026 Nisan’ındaki bir inceleme, GitHub yıldızlarının adet başına $0.03–$0.10 aralığında satıldığını ve 15.835 depo genelinde yaklaşık altı milyon şüpheli yıldız bulunduğunu ortaya koydu. Başka bir olayda saldırganlar bir Oura MCP bağlayıcısını klonlayıp üç ay boyunca sahte katkı geçmişi oluşturduktan sonra zararlı sürümü meşru kayıtlar üzerinden dağıttı. Ayrı bir kötü amaçlı Solidity eklentisi de yapay biçimde şişirilmiş indirme sayılarına ulaştı ve rakam zamanla iki milyona yaklaştı. Popülerlik görünürlüğü artırıyor; güvenliği garanti etmiyor.
Bu tablo özellikle AdTech tarafında doğrudan önem taşıyor. AI beceri pazarları, geleneksel paket kayıtlarına kıyasla daha hızlı büyürken güvenlik altyapıları aynı olgunlukta değil. Üstelik AI becerileri e-posta, depo, veritabanı ve kimlik bilgileri gibi geniş erişimlerle çalışabiliyor. Reklam teknolojisi dünyasında benzer risk DSP’lere, reklam platformlarına ve reklamveren verilerine bağlanan ajanlar için de geçerli. Zehirlenmiş bir raporlama veya kreatif üretim becerisi, kampanya bilgilerini sızdırabilir, hesap kimlik bilgilerini tehlikeye atabilir ya da reklam bütçelerini riske sokabilir. Temel aldatma mantığı tanıdık: sahte yıldız ve indirmelerle zararlı yazılımı güvenilir göstermek, sahte etkileşim ve bot trafikle dolandırıcı reklam envanterini meşru göstermekle aynı çizgide duruyor. AI ajanları daha fazla yetki kazandıkça, güvendikleri yazılımı ve sinyalleri doğrulamak en az çalıştıkları sistemleri korumak kadar kritik hale geliyor.

