Ars Technica'nın raporuna göre, Meta'nın Muse AI asistanı, yerel olarak yüklenen herhangi bir uygulamanın bir kullanıcının Muse hesap jetonunu çalmasına ve aracının alışılmadık derecede geniş ayrıcalıklarını silah haline getirmesine olanak tanıyan ciddi bir sıfır gün güvenlik açığıyla birlikte gönderildi.
Kusur, deneyimli bir macOS güvenlik araştırmacısı, Objective-See Vakfı'nın kurucusu ve eski bir NASA ve Ulusal Güvenlik Ajansı çalışanı olan Patrick Wardle tarafından keşfedildi. Onun ifşası Meta için hassas bir zamanda gerçekleşti: Wardle'ın halka açılmasından yaklaşık 12 saat önce Amazon, Muse'u Amazon Kullanım Koşullarını ihlal eden "yetkisiz yapay zeka aracısı" olarak nitelendirerek insanların kendi sitesinde alışveriş yapmak için Muse'u kullanmasını engellemeye başlamıştı. For more context on this story, see our ongoing artificial intelligence updates.
Muse Zero-Day Nasıl Çalıştı?
Meta'nın birkaç hafta önce tanıttığı Muse, agresif bir kişisel asistan olarak tasarlandı. Ars Technica'ya göre, "randevuları alıyor, formları dolduruyor ve müşteri hizmetlerini yönetiyor", "proaktif olarak görevleri tabağınızdan alıyor" ve "satın alma işlemleri gerçekleştirebiliyor, görseller oluşturabiliyor, belgeler oluşturabiliyor ve en sevdiğiniz uygulama ve hizmetlere bağlanabiliyor." Uygulama macOS'ta çalışıyor - ilginç bir şekilde Windows sürümü yok - ve kullanıcının WhatsApp, e-posta, takvim ve sosyal medya hesaplarına bağlanıyor.
Güvenlik açığını önemli kılan şey bu erişim düzeyidir. Muse'un çalışabilmesi için kullanıcıların her hizmette kimlik doğrulaması yapması ve ona kapsamlı işletim sistemi izinleri vermesi gerekir: dosyaları diske yazma, mikrofona ve kameraya erişme, konum ve takvimleri izleme.
Wardle, Meta geliştiricilerinin asistanı, yerel olarak yüklenen herhangi bir uygulamanın veya yürütülen komutun, kendi macOS izinlerine bakılmaksızın, belgelenmemiş ayarların uzun bir listesini değiştirebilecek şekilde tasarladığını buldu. Karanlık modu değiştirmek gibi bu ayarların çoğu zararsızdı. Ancak bunlardan biri, hassas kullanıcı konuşmasının nerede işlendiğini kontrol ediyor ve aynı mekanizma, kullanıcının Muse hesabında kimliğini doğrulayan belirteci açığa çıkarabilir.
Wardle, Ars Technica'ya "Acenteyi manipüle edebilir ve istediğimizi yapmak için onun ayrıcalıklarından yararlanabiliriz" dedi. "Dolayısıyla çok kapsamlı bir Mac kötü amaçlı yazılım hırsızı yazmak yerine yapay zeka asistanının kendisinden yararlanabiliriz."
Uygulamada Wardle, kötü amaçlı dosyaları diske yazanlar da dahil olmak üzere çeşitli kavram kanıtlama saldırıları geliştirdiğini söyledi. Tanımlanan saldırı yollarından biri, saldırganın sunucusunun Muse kullanıcısı ile Meta'nın uç noktası arasında proxy görevi görmesini içerir: Kullanıcı sesli bir komut verdiğinde, saldırganın sunucusu kötü niyetli bir komut enjekte eder (örneğin, tüm WhatsApp mesajlarının bir arşivini saldırgana gönderir) ve Muse hesabı üzerinde kalıcı kontrol elde eder.
Mikroskop Altında Tasarım Kararları
Wardle, bu açığı birkaç spesifik tasarım tercihine bağladı. Bunlardan biri, Meta'nın, Muse diktesini, macOS'un uzun süredir desteklediği cihaz içi transkripsiyonunu kullanmak yerine, şirketin günlüğe kaydedebileceği bulutta yönetme kararıydı. Daha güvenli yerel alternatif seçilseydi saldırının mümkün olmayacağını söyledi.
Bir diğeri ise herhangi bir uygulamanın belgelenmemiş ayarların uç noktasını kontrol etmesine izin vermekti. Wardle, Meta'nın muhtemelen ortak uygulamaların arayüz tercihlerini ayarlaması için tasarlandığını, ancak bu kontrolün hassas konuşmanın işlendiği yere kadar genişletilmesinin kolaylık sağlayan bir özelliği bir saldırı yüzeyine dönüştürdüğünü öne sürdü.
Wardle, "Bana göre bu uygulamaların güvenliği açısından çıta çok daha yüksek" dedi. "Mükemmel olmak zorunda değiller ama Muse'a baktığınızda, bana göre güvenlik hakkında hiç düşünmemişler gibi görünüyor ki bu gerçekten endişe verici. En azından en başından itibaren güvenliği düşünmeleri gerekiyor ve öyle de değil."
Meta, kullanıcı verilerine bu kadar geniş erişime sahip bir asistanın arkasındaki güvenlik ve gizlilik tasarımı kararlarını belgeleyen birkaç hafta içinde iki gönderi yayınladı; bu açıklamanın ışığında artık farklı bir zaman çizelgesi okunuyor. Ars Technica ayrıca daha geniş bir arka plana da dikkat çekti: Anthropic ve Google'ın modellerinin dahili olarak test edilmesinin, mühendislerin asla dokunmayı amaçlamadığı harici, üçüncü taraf ağlarda güvenlik ihlallerine yol açtığının ortaya çıkması.
Ajan AI için Bir Düzeltme ve Uyarı
Raporun yayınlanmasından 12 saatten fazla süre sonra Meta, sıfır günü yayan bir düzeltme yayınladığını söyledi. Meta, düzeltmenin zaman çizelgesine ilişkin yorum talebine hemen yanıt vermedi.
Güvenlik uzmanları uzun süredir, bir cihazın güvenliği ihlal edildiğinde tüm bahislerin kapanacağını savundu; bu, ayrıcalıklı yazılım satıcılarının sıklıkla dayandığı bir karşı argümandır. Wardle, Muse için bu çerçeveyi geri çekti: ClickFix sosyal mühendislik tekniğinin, insanları kendi cihazlarına virüs bulaştırmaları konusunda kandırmada son derece etkili hale gelen basit bir varyasyonu, bir saldırganın hedefin Mac'inde kötü amaçlı kod çalıştırması için ihtiyaç duyduğu tek şeydi.
Wardle, Kasım ayındaki Objective by the Sea güvenlik konferansında güvenlik açığını ve diğer yapay zeka asistanı tehditlerini daha ayrıntılı olarak tartışmayı planlıyor.
Bu bölüm, ajan yapay zeka ürünlerinin piyasaya sürüldüğünde biriktirebileceği güvenlik borcuna ilişkin önemli bir örnek olay incelemesidir. Mesajlarınızı okuyabilen, satın alma işlemleri için ödeme yapabilen ve hesaplarınız arasında işlem yapabilen bir asistan, saldırganın bakış açısına göre yüksek değerli tek bir hedeftir ve bundan ödün vermek, dokunduğu her hizmet için özel kötü amaçlı yazılım oluşturmaktan çok daha ucuzdur.
Kullanıcılar için pratik dersler tanıdık ama artık acil: Bir AI asistanının erişmesine izin verilenleri sınırlayın, kendi kimlik bilgileriniz kadar onun ayrıcalıklarına da ciddiyetle yaklaşın ve ses diktesi gibi hassas girdileri varsayılan olarak üçüncü taraf sunucular üzerinden yönlendiren ürünlere şüpheyle yaklaşın. Sektöre göre araştırmacıların mesajı daha açık: Güvenlik, birinin dijital yaşamının anahtarlarını barındıran yazılımın piyasaya sürülmesinden sonra uygulanan bir yama olamaz.
---
Stay Ahead of AIGet the latest AI news, analysis, and breakthroughs — all in one place.
Read more AI news →