Ne oldu?

GreyNoise’un 9 Eylül 2026 civarı belgelemesine göre, büyük ölçüde otonom yapay zekâ ajanlarıyla yürütülen bir kitlesel sömürü kampanyası PaperCut NG/MF ürünlerindeki iki açığı (CVE-2026-81578 ve CVE-2026-82078) hedef aldı. Tek bir saldırganın OpenAI Codex ve DeepSeek tabanlı yüzlerce ajan kullandığı; 48 ülkede 395 kuruma erişim sağladığı aktarılıyor. 280 kurumda Active Directory kimlik bilgilerinin toplandığı, en ağır darbenin 204 hedefle eğitim sektörüne indiği belirtiliyor. CISA her iki açığı da bilinen sömürülenler kataloğuna eklemiş; federal yama süresi 14 Eylül’de dolmuş durumda.

Aynı dönemde yayımlanan diğer bulgular, “makine kimliklerinin” hem silah hem hedef hem de yeraltı piyasasında meta haline geldiğini gösteriyor: değerlendirme ortamlarından çalınan API anahtarları, sahte bayi hesaplarıyla hasat edilen model erişimleri ve insan gibi davranan servis hesapları. IAM politikalarının insan ile ajanı ayırt edememesi, bu döngüyü büyütüyor.

Otonomi = daha ucuz baskı

Burada yeni olan sıfırıncı gün değil; işin temposu. Ajanlar keşif, zafiyet tarama ve kimlik hasadını paralel koşturuyor; bir insanın haftalarca sürecek işi saatlere iniyor. Unit 42’nin ayrı bir vakada anlattığı gibi, frontier modellerle orkestre edilen fidye yazılımı zincirleri on saatin altında kurumsal ağa yayılabiliyor. Bu hız, özellikle kamu ve eğitim gibi yama bütçesi kısıtlı, yazıcı ve belge sunucusu parkı eski kurumları vuruyor: yani en çok öğrenciyi, öğretmeni ve emekçi kamu personelini.

Ne yapılmalı, ne yapılmamalı

Saldırı tarifine girmeden savunma net: PaperCut ve benzeri internete açık yönetim panellerini yamalamak veya ağdan kesmek; servis hesaplarını kısa ömürlü yapmak ve insan oturumundan ayırmak; Active Directory’de gereksiz yönetici haklarını budamak; ajan/API anahtarlarını insan kimliklerinden ayrı yönetmek. OWASP’ın uzun süredir uyardığı “ölü hesap / unutulmuş makine kimliği” sorunu hâlâ sahada. Sermaye “yapay zekâ güvenliği” diye yeni bir ürün hattı satarken, asıl bedeli yamasız okul sunucuları ve fişlenen emekçiler ödüyor. Dayanışma hattı, kamu ve eğitim altyapısının ortak güvenlik kapasitesini büyütmek; güvenlik bütçesini yalnızca özel sektöre bırakmamak.