5 puan yazan mytory 2026-05-06 | 7 yorum | WhatsApp'ta paylaş
  • Gemini ile sohbet ederken önerilen bir siteye girdim
  • Robot olmadığımı doğrulamak için tıklandığında, kötü amaçlı komut önceden panoya kopyalanıyor ve ardından insan olduğumu doğrulamak için terminali açıp yapıştırmam ve Enter’a basmam isteniyor.
  • Çalıştırıldığında curl | bash biçiminde ek bir script indirip çalıştırıyor
  • Mac LaunchAgents içine kaydolup yeniden başlatma/giriş sonrasında da kalıcı olarak çalışıyor
  • Uzak sunucudan AppleScript indirip çalıştırıyor; bilgi toplama ve yetki yükseltme denemesi yapıyor

Bu olayda:

  • Yönetici parolası girilmediği için yetki yükseltme başarısız oldu
  • Ancak kullanıcı yetkisi kapsamındaki bilgilere erişim/toplama kısmen gerçekleşmiş olabilir

Müdahale:

  • Ağı hemen kesin
  • ~/Library/LaunchAgents altındaki kötü amaçlı plist dosyasını kaldırın
  • Çalışan süreçleri sonlandırın
  • Tarayıcıdaki tüm oturumlardan çıkış yapıp yeniden giriş yapın (çerezleri geçersiz kılın)
  • SSH anahtarlarını değiştirin

Dersler:

  • Bir web sayfası “doğrulama/kimlik doğrulama” gerekçesiyle yerel komut çalıştırmanızı istiyorsa şüphelenmelisiniz
  • Yapay zekanın önerdiği sitelere de şüpheyle yaklaşmalısınız
  • Özellikle terminal/çalıştır penceresi/PowerShell açtırıp yapıştırma yaptırıyorsa, bu neredeyse tam olarak bu kalıptır
  • Yönetici parolası istemesine karşı şüpheci olmak en önemli alışkanlık ve son savunma hattıdır

Ayrıntılı analiz, gerçek komutlar ve müdahale süreci için asıl yazıya bakın

https://mytory.net/archives/18591

7 yorum

 
dlehals2 2026-05-07

Benzer ama biraz farklı bir konu; Cursor’ı uzun süre kullanınca izin verilen komut listesinin giderek uzadığını fark ettim. Bir noktada aniden korkutucu gelmeye başladı, ben de dir, echo gibi en temel olanlar dışında hepsini sildim. Bu arada yeri şu: Agent settings > Agents > Command Allowlist.

 
mytory 2026-05-07

Doğru. Biraz endişe verici de geliyor.
İyi bilgi için teşekkürler. ☺️

 
joyfui 2026-05-06

Yöntem klasik ama site ikna edici olacak şekilde iyi hazırlanmış.

Her neyse, pencere kapatılamıyordu; ben de "şimdi meşgulüm, sonra kapatırım" deyip pencereyi bir kenara iterek çalışmaya devam ettim.

Üşengeçlik yüzünden hacklendim, yine üşengeçlik sayesinde büyük bir zarardan da kurtuldum... haha

 
mytory 2026-05-06

Hahaha, dinleyince kulağa mantıklı geliyor! 😁

 
unsure4000 2026-05-06

Yani... hack yöntemi başlı başına son derece klasik... o yüzden bunun Gemini'yle özellikle bir ilgisi var mı, pek sanmıyorum...

 
mytory 2026-05-06

Doğru. Özünde bakıldığında, bu şekilde de görülebilir.

 
djfxod 2026-05-06

Terminalde söyleneni aynen yapmanız gerçekten etkileyici.