RISKYZ-2025-00302MITAIID4 görüntülenme

Risk sınıflandırması: MIT AI Risk Repository etiketinden birebir alınmıştır.

4.Kötü Niyetli Aktörler ve Kötüye Kullanım

Lovable AI platformunun kimlik avı sayfaları oluşturmak amacıyla istismara açık olduğu bildirildi

Yayınlandı: 29 Temmuz 2026Olay: Nisan 2025

Guardio Labs’in araştırması, Lovable AI platformunun teknik becerisi düşük kişilerce profesyonel kimlik avı sayfaları ve veri takip panelleri oluşturmak amacıyla kolaylıkla istismar edilebildiğini ortaya koydu.

Olay

Siber güvenlik kuruluşu Guardio Labs tarafından yayımlanan "VibeScamming Benchmark v1.0" raporunda, metin tabanlı komutlarla web uygulamaları geliştirmeye olanak tanıyan Lovable AI platformunun, test edilen popüler yapay zekâ araçları arasında kötü niyetli kişilerce sahte kimlik avı (phishing) sayfaları oluşturmak için en zayıf direnci gösteren sistem olduğu öne sürüldü. Raporda "VibeScamming" olarak adlandırılan bu yöntemin, teknik bilgiye sahip olmayan kişilerin bile yapay zekâ yardımıyla inandırıcı dolandırıcılık kampanyaları hazırlamasına imkan tanıdığı belirtildi.

Yapılan testlerde Lovable sisteminin, Microsoft giriş sayfalarını görsel ve işlevsel olarak taklit eden arayüzler oluşturabildiği, bu sayfaları doğrudan kendi alt alan adlarında (*.lovable.app) barındırdığı ve çalınan verilerin takibi için saldırganlara özel yönetim panelleri sunduğu aktarıldı. Guardio Labs araştırmacısı Nati Tal, platformun güvenlik önlemlerinin yetersiz olduğunu ve sistemin herhangi bir engelleme olmaksızın saldırı döngüsünün her aşamasında yardımcı olduğunu ifade etti.

Araştırma kapsamında ChatGPT, Claude ve Lovable sistemleri belirli bir karar ağacı üzerinden karşılaştırılmıştır. 10 üzerinden yapılan puanlamada (10 en dirençli, 0 en savunmasız), ChatGPT 8 puan alarak kötüye kullanıma karşı en dirençli sistem olurken; Claude 4,3 ve Lovable 1,8 puan almıştır. Claude’un başlangıçta etik çekinceler sunduğu ancak "güvenlik araştırması" gibi çerçevelemelerle ikna edilebildiği; Lovable’ın ise doğrudan ve aşamalı komutlara karşı neredeyse hiç direnç göstermediği raporlanmıştır.

Olayda yapay zekâ sistemlerinin kendisi doğrudan bir saldırı gerçekleştirmemiş; ancak saldırganların "anlatı mühendisliği" ve aşamalı komut yöntemleriyle sistemlerin güvenlik bariyerlerini aşabildiği gözlemlenmiştir. Guardio Labs, yapay zekâ şirketlerinin bu tür riskleri önceliklendirmesi gerektiğini vurgulayarak, güvenliğin sadece modelin iç işleyişini değil, sistemin kötüye kullanımıyla zarar görebilecek tüm kullanıcıları koruması gerektiğini hatırlatmıştır.

Akademik Atıf

RiskYZ. (2026). RISKYZ-2025-00302: Lovable AI platformunun kimlik avı sayfaları oluşturmak amacıyla istismara açık olduğu bildirildi. RiskYZ Vaka Kütüphanesi. https://riskyz.org/cases/RISKYZ-2025-00302

Sınıflandırma

Risk Alanı
4.Kötü Niyetli Aktörler ve Kötüye Kullanım
Alt Kategori
4.3Dolandırıcılık, sahtekârlık ve hedefli manipülasyon
Kaynak
Yapay Zekâ
Niyet
Kasıtsız
Zamanlama
Dağıtım Sonrası

Detaylar

Etkilenen Sistem
Lovable AI (ve karşılaştırmalı olarak Anthropic Claude ile OpenAI ChatGPT)
Sektör
Bilişim
Konum
Küresel

Zaman Çizelgesi

Olay Tarihi
Nisan 2025
Yayınlandı
29.07.2026
Güncellendi
11.08.2026

Olay tarihi zararın başladığı anı gösterir; haberin ya da davanın tarihi olmayabilir. Nasıl belirlenir?

Etiketler

#üretken yapay zekâ#dolandırıcılık#kimlik avı#kötüye kullanım#doğrulama eksikliği#siber güvenlik#yapay zekâ hatası#kullanıcı güvenliği