Meta’nın kullanıcı adına çeşitli işlemleri gerçekleştirebilen yapay zeka asistanı Muse, macOS sürümünde tespit edilen güvenlik açığı nedeniyle gündeme geldi. Güvenlik araştırmacısı Patrick Wardle tarafından ortaya çıkarılan açığın, bilgisayarda daha önceden çalıştırılmış kötü amaçlı yazılımlar aracılığıyla Muse’un kimlik doğrulama bilgilerinin ele geçirilmesine ve asistanın mevcut yetkilerinin kötüye kullanılmasına yol açabildiği belirtildi.
Wardle’ın hazırladığı saldırı senaryolarında, Muse’un kullanıcıya açık bir bildirim göstermeden fotoğraf çekmesi ve bilgisayara zararlı dosyalar indirilmesi gibi işlemler gerçekleştirilebildiği aktarıldı. Meta ise açığın kamuoyuna açıklanmasının ardından macOS uygulaması için hızlı bir güvenlik güncellemesi yayımladı.

AÇIĞIN KAYNAĞI TESPİT EDİLDİ
Güvenlik probleminin, Muse’un sesli komutları doğrudan Mac üzerinde işlemek yerine Meta’nın sunucularına aktarmasından kaynaklandığı belirtildi.
Uygulamada, ses kayıtları ve konuşmaların gönderileceği sunucunun adresini belirleyen ve kullanıcı arayüzünde görünmeyen bir geliştirme ayarı bulunuyordu. Bu ayarın normal koşullarda Meta’nın sunucularını göstermesi gerekiyordu.
Ancak bilgisayarda oturum açmış kullanıcı hesabıyla çalışan başka bir uygulamanın veya terminal komutunun, macOS’tan ek bir izin almadan söz konusu adresi değiştirebildiği tespit edildi.
Saldırgan bu ayarı kendi kontrolündeki bir sunucuya yönlendirdiğinde, kullanıcının Muse’a gönderdiği sesli komutlar önce saldırganın sistemine aktarılabiliyordu. Daha kritik nokta ise Muse hesabının doğrulanmasında kullanılan kimlik doğrulama anahtarının da bu süreçte ele geçirilebilmesiydi.
MUSE’UN ÖNCEDEN VERİLEN YETKİLERİ KULLANILABİLİYORDU
Kimlik doğrulama anahtarına ulaşan bir saldırganın yeni izin talep etmesine gerek kalmadan Muse’a daha önce tanınmış yetkilerden faydalanabildiği aktarıldı.
Bu durum, yapay zeka asistanı üzerinden gerçekleştirilen işlemlerin işletim sistemi tarafından güvenilir Muse uygulamasından geliyormuş gibi değerlendirilmesine imkan tanıyabiliyordu.
Wardle’ın gösterdiği örneklerde, bu yöntem kullanılarak kullanıcının bilgisi dışında çeşitli işlemlerin gerçekleştirilmesinin mümkün olduğu belirtildi.
Meta ise söz konusu güvenlik açığının internet üzerinden tek başına kullanılabilecek bir saldırı olmadığını açıkladı. Şirkete göre saldırının gerçekleşebilmesi için öncelikle hedef bilgisayarda kötü amaçlı bir kodun çalıştırılmış olması gerekiyordu.

META’DAN MACOS İÇİN HIZLI YAMA
Güvenlik araştırmacısı Patrick Wardle, açığın teknik ayrıntılarını ve hazırladığı saldırı örneklerini kamuoyuyla paylaştı. Konunun gündeme gelmesinin ardından Meta, Muse’un macOS uygulaması için güvenlik güncellemesi yayımladı.
Şirket, açığın kötüye kullanılmasının ön koşulunun cihazda daha önce zararlı kod çalıştırılması olduğunu belirterek saldırı senaryosunun kapsamının sınırlı olduğunu ifade etti.
Yayımlanan güncellemeyle, Muse’un sesli komutları aktardığı sunucu adresinin kötü amaçlı şekilde değiştirilmesine imkan veren yöntemin engellenmesi hedeflendi.


0 Yorum
Henüz yorum yapılmamış. İlk yorumu siz yapın!
Bir Yorum Bırakın