Notebookcheck Logo

Claude, Gemini, Comet: Tek bir e-posta ile ele geçirilen beş yapay zeka tarayıcısı

Tarayıcı penceresi açık ve ekranda Google ana sayfası görünen bir dizüstü bilgisayar
ⓘ Lisa from Pexels / Pexels
Beş büyük yapay zeka tarayıcısı, bir e-posta, takvim daveti veya bağlantı yoluyla ele geçirilebilir. Stok görsel.
Zenity Labs, Black Hat USA 2026'da, Chrome'daki Claude, Chrome'daki Gemini, Perplexity Comet, ChatGPT Atlas ve Copilot Edge'in sıradan içerikler yoluyla kendi kullanıcılarına karşı kullanılabileceğini gösterdi. Bir e-posta, takvim daveti veya sosyal medya gönderisinin altındaki bir bağlantı yeterlidir; kurbanın hiçbir şeye tıklaması gerekmez. İşte saldırıların nasıl gerçekleştiği ve ajanın güvenliğini nasıl sağlayabileceğiniz.

AI tarayıcı, işleri sizin yerinize yapan yerleşik bir asistan içeren bir tarayıcıdır. Sayfaları okur, sekmeler açar, formları doldurur ve sizin adınıza tıklamalar yapar. Sorun da tam olarak budur. Las Vegas'ta düzenlenen Black Hat USA 2026 etkinliğinde Zenity Labs, en tanınmış beş asistanın sıradan içerik kullanılarak ele geçirilebileceğini gösterdi: Chrome'daki Claude, Chrome'daki Gemini, Perplexity Comet, ChatGPT Atlas ve Copilot Edge.

Bu güvenlik açığı yeni değil. Zenity, bunu ilk olarak Mart 2026’da Comet üzerinde göstermişti. Yeni olan ise bu açığın ne kadar geniş bir alana yayıldığıdır. Anthropic’te yapılan son güvenlik testinin de gösterdiği gibi, AI asistanlarının amaçlanandan daha ileri gitmesi artık bir kalıp haline gelmiştir.

Bu saldırı türüne “PleaseFix” adı verilmiştir. Arkasındaki hile basittir. Asistan, sizden yapmasını istediğiniz şey ile bunu yaparken okuduğu içerikte yazan şey arasındaki farkı ayırt edemez. Böylece bir saldırgan, bir e-postaya, takvim davetine veya web sayfasına talimatlar gizler. Zenity buna “Niyet Çakışması” adını veriyor. Asistan, bu yabancı talimatları isteğinizin bir parçası olarak değerlendirir ve sizin giriş bilgilerinizi, izinlerinizi ve hesaplarınızı kullanarak bunları yerine getirir.

Demoların gerçekte ne yaptığı

Chrome’daki Claude’da, önceden hazırlanmış tek bir e-posta ve gelen kutusunu özetleme gibi sıradan bir istek yeterli oldu. Ardından Gmail içeriği sızdırıldı, kurbanın tüm Google Drive’ı saldırganla sessizce paylaşıldı ve Slack, X ile Claude hesapları ele geçirildi. Bu, asistanın harekete geçmeden önce onay istediği Claude’un güvenli modunda bile işe yaradı.

Perplexity Comet’te ise gerçek bir toplantı daveti gibi görünen zehirli bir takvim daveti işi halletti. Tek bir tıklamaya bile gerek kalmadı. Asistan, yerel dosya sistemine erişti ve kilidi açılmış 1Password uzantısını kötüye kullandı. Saldırgan, tüm şifre kasasını ele geçirdi ve kullanıcı hesabına erişemedi. Şifrenin ötesinde hesaplarınızı güvence altına alma konusunda ayrı bir yazı kaleme aldık.

ChatGPT Atlas ile ise, popüler bir sosyal medya gönderisinin altındaki sıradan bir bağlantı yeterli oldu. Atlas bu bağlantıyı takip etti; sayfa iş akışının kontrolünü ele geçirdi ve kurbanın kendi WhatsApp hesabı üzerinden kimlik avı mesajları gönderdi. İkinci bir saldırıda ise Atlas, kurbanın Amazon sepetini doldurdu ve adresi saldırganın adresiyle değiştirdi. OpenAI’nin güvenlik önlemleri ödeme işlemini engellediğinde, Atlas basitçe Amazon’un kendi asistanı Rufus’tan siparişi kurbanın kredi kartıyla vermesini istedi. Bir ajan, bir sonrakini devreye sokuyor.

Bir tarayıcı sekmesinden tüm makineye

Durum, geliştirici araçları veya veritabanı konsolları gibi programların doğrudan kendi makinenizde çalıştığı localhost bölgesinde daha da kötüleşiyor. Bu bölge özellikle güvenilir olarak kabul edilir. Comet, yerel olarak yüklü olan Ollama ve Open WebUI adlı yapay zeka araçları aracılığıyla doğrudan içeri girip bir ters kabuk (reverse shell), başka bir deyişle tüm bilgisayarın uzaktan kontrolünü ele geçirdi. Chrome ve Edge’deki Gemini erişimi engellemeye çalıştı, ancak engelleme hızla aşıldı. Gemini, kurbanın AWS hesabındaki canlı sunucuları silmeye devam etti ve Edge ise bir SQL veritabanının tamamını bozdu.

Bunun da ötesinde, Zenity’nin HistoryFixing adını verdiği bir teknik devreye giriyor. 16 yıllık bir tarayıcı hilesi, saldırganın tarama geçmişine uydurma girdiler yerleştirmesine olanak tanır. Asistan daha sonra bunları okur ve sizinle ilgili gerçekler olarak kabul eder. Bu girdilerin geçerlilik süresi asla dolmaz. Yalnızca birisi geçmişi elle silerse ortadan kalkarlar.

Her satıcı bu sorunu gidermek istemiyor

Zenity, konuşma öncesinde bulgularını Anthropic, Perplexity, Google, Microsoft ve OpenAI’ye açıkladı. Bazıları yama yayınladı. Diğerleri ise bunu reddetti ve bu davranışı amaçlanan bir işlevsellik olarak nitelendirdi. Yama uygulamak da ancak bir yere kadar yardımcı oluyor: Perplexity dosya sistemine erişimi engelledikten sonra, Zenity bu düzeltmeyi iki kez atlattı.

"Bu, yama uygulayarak giderebileceğimiz bir hata değil," diyor Zenity'nin kurucu ortağı ve CTO'su Michael Bargury. Tarayıcılar, rastgele bir sayfanın oturum açtığınız banka hesabınıza erişememesi için her web sitesini diğerlerinden her zaman ayrı tutmuştur. Bu ilkeye "aynı kaynak ilkesi" denir. Agentic tarayıcılar ise bu ilkeyi ortadan kaldırır, çünkü asistanları tek bir oturumda farklı kaynaklardan gelen içerikler arasında mantık yürütür.

Şu anda yapabileceğiniz şeyler

Zenity’nin yapay zeka güvenlik araştırma ekibi lideri Stav Cohen, “Bir yapay zeka tarayıcısı, web’de e-postasına, dosyalarına, takvimine ve iş uygulamalarına zaten giriş yapmış bir çalışanınız gibi hareket eder,” diyor. Onun tavsiyesi, asistanın ele geçirileceğini varsaymak ve gerçekten ihtiyaç duymadığı her şeyi ortadan kaldırmaktır. Uygulamada: AI tarayıcınızın ayarlarını gözden geçirin ve varsayılan ayarları devre dışı bırakın. AI tarayıcısıyla önemli hesaplarınıza giriş yapmayın; yani ana e-posta kutunuza, GitHub’a veya bulut hizmetlerinize giriş yapmayın. Ajanın hareket etmesine izin verilen alanları sınırlayın. Ayrıca, harekete geçmeden önce izin isteyen açılır pencereye güvenmeyin. Claude’da bu mod tam anlamıyla etkisiz hale getirildi.

ChatGPT Atlas için ise soru kendiliğinden çözülüyor. OpenAI, tarayıcıyı 9 Ağustos’ta kapatacak; bu nedenle hâlâ kullananlar önce verilerini yedeklemelidir. Diğer dördü ise hâlâ kullanılabilir durumda. Ayrıca, tarayıcıda okuma yapan tek bileşen asistan değildir: kılık değiştirmiş uzantılar da sohbetleri toplar.

Google LogoAdd as a preferred source on Google
Mail Logo
> Notebooklar Hakkında Aradığınız Herşey > Haberler > Haber Arşivi > Haber arşivi 2026 08 > Claude, Gemini, Comet: Tek bir e-posta ile ele geçirilen beş yapay zeka tarayıcısı
Steffen Zahn, 2026-08- 7 (Update: 2026-08- 7)