CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Security · BleepingComputer

Yapay Zekayı Uzaktan Yönetiyorlar: Claude Chrome Eklentisinde Kritik Güvenlik Açığı

Claude Chrome uzantısındaki açık, kötü amaçlı eklentilerin yapay zekayı tetikleyerek Gmail ve Google Docs hesaplarını suistimal etmesine yol açabilir.

16 Temmuz 2026

Ne oldu?

Güvenlik araştırmacıları, Anthropic tarafından geliştirilen "Claude for Chrome" tarayıcı uzantısında "ClaudeBleed" olarak adlandırılan ciddi bir güvenlik açığı tespit etti. Manifold Security analistleri tarafından ortaya çıkarılan bu hata, uzantının kullanıcı tıklamalarını doğrulayan ve tarayıcı tarafından üretilen orijinal eylemleri sahte olanlardan ayıran `Event.isTrusted` özelliğini kontrol etmemesinden kaynaklanıyor. Bu eksiklik nedeniyle, aynı tarayıcıda çalışan herhangi bir kötü amaçlı uzantı, kullanıcı etkileşimini taklit eden yapay tıklama olayları (synthetic click events) üreterek Claude uzantısına komut gönderebiliyor. Kötü niyetli aktörlerin tarayıcıya sızdırdığı bir uzantı, bu yöntemle kullanıcının haberi olmadan Claude'a arka planda talimatlar fısıldayabiliyor ve yapay zekayı kendi amaçları doğrultusunda çalıştırabiliyor.

Neden önemli?

Bu açık, sıradan bir veri sızıntısının ötesinde, yapay zekanın "eylem yapabilme" (agentic) yeteneklerinin nasıl bir silaha dönüştürülebileceğini gösteriyor. Claude uzantısı, kullanıcıların iş akışlarını kolaylaştırmak amacıyla Gmail, Google Drive, Google Dokümanlar, Salesforce ve GitHub gibi kritik platformlarla entegre şekilde çalışabiliyor. Saldırganlar bu entegrasyonu kötüye kullanarak, Claude aracılığıyla kullanıcının e-postalarını okutabiliyor, hassas belgeleri dışarı sızdırabiliyor, gizli kod depolarını kopyalayabiliyor ve hatta kullanıcının kimliğiyle sahte e-postalar gönderebiliyor.

Daha da endişe verici olanı, bu yöntemin geleneksel güvenlik sistemlerinin radarına takılmamasıdır. İşlemler yasal ve yetkilendirilmiş Claude uzantısı üzerinden gerçekleştirildiği için, hedef sistemler bu istekleri kullanıcının kendi iradesiyle yaptığı eylemler olarak algılıyor. Ayrıca, saldırganların Claude'a gönderdiği komutlarla sohbet geçmişini sildirebilmesi, yapılan izinsiz işlemlerin arkasında hiçbir dijital delil bırakılmamasını sağlıyor. Bu durum, siber saldırganların sistemlerde uzun süre fark edilmeden kalmasına zemin hazırlıyor.

Kim veya ne etkileniyor?

Bu güvenlik açığından, Google Chrome veya Chromium tabanlı tarayıcılarda resmi "Claude for Chrome" uzantısını yüklemiş olan tüm bireysel ve kurumsal kullanıcılar etkileniyor. Özellikle yapay zeka asistanını e-posta, bulut depolama veya müşteri ilişkileri yönetimi (CRM) gibi iş servislerine bağlayan kuruluşlar en büyük risk grubunu oluşturuyor. Araştırmacılara göre, Anthropic'e aylar önce bildirilmesine rağmen söz konusu kritik hata uzantının 1.0.80 sürümünde henüz doğrulanmış bir yamayla kapatılmadı. Dolayısıyla bu uzantıyı aktif olarak kullanan ve tarayıcısında başka üçüncü taraf eklentiler barındıran herkes potansiyel olarak tehdit altındadır.

Ne yapılmalı?

Kullanıcıların bu riskten korunmak için tarayıcı uzantılarını acilen denetlemesi ve kaynağı belirsiz, güvenilmez tüm eklentileri sistemlerinden kaldırması gerekiyor. Anthropic resmi bir güncelleme yayınlayana kadar, Claude Chrome uzantısının hassas hesaplarla olan bağlantılarının askıya alınması veya uzantının geçici olarak devre dışı bırakılması önerilmektedir. Ayrıca, yapay zekanın gerçekleştirdiği tüm geçmiş aktivitelerin düzenli olarak kontrol edilmesi ve kritik iş süreçlerinde otonom yapay zeka araçlarına tam yetki verilirken iki adımlı doğrulama gibi ek koruma katmanlarının aktif tutulması büyük önem taşıyor.

Kaynaklar:
- https://www.bleepingcomputer.com/news/security/claude-chrome-extension-flaw-lets-malicious-extensions-trigger-ai-actions/
- https://www.securityweek.com/claudebleed-vulnerability-allows-malicious-extensions-to-hijack-claude-ai/

Kaynaklar

Güne dön