Muse Nedir ve Neden Önemli?
Meta, kısa süre önce kullanıcıların hayatını kolaylaştırmayı vaat eden yeni yapay zeka asistanı Muse'u tanıttı. Muse; randevu almak, form doldurmak, müşteri hizmetlerini yönetmek, alışveriş yapmak, görsel üretmek, belge oluşturmak ve kullanıcıların favori uygulamalarıyla bağlantı kurmak gibi geniş bir yelpazede görev üstleniyor. macOS için geliştirilen uygulama (ilginçtir ki Windows sürümü yok) kullanıcıların WhatsApp, e-posta, takvim ve sosyal medya hesaplarıyla da entegre çalışıyor. Meta CEO'su Mark Zuckerberg, Muse'un "baştan gizlilik ve güvenlik için tasarlandığını" iddia ederek güvenlik konusundaki hassasiyetlerini vurgulamıştı. Ancak ortaya çıkan bir sıfır gün açığı, bu iddiaları ciddi şekilde sarsıyor.
Sıfır Gün Açığı: Nasıl Çalışıyor?
macOS güvenlik uzmanı Patrick Wardle tarafından keşfedilen açık, yerel olarak çalışan herhangi bir uygulamanın veya terminal komutunun Muse hesabına erişim sağlayan kimlik doğrulama jetonunu ele geçirmesine olanak tanıyor. Meta geliştiricileri, Muse'u tasarlarken yerel uygulamaların macOS izinlerinden bağımsız olarak bir dizi belgelenmemiş ayarı değiştirebilmesine izin vermiş. Bu ayarların çoğu karanlık mod kontrolü gibi zararsız görünse de, bir tanesi son derece tehlikeli: transkripsiyonun yapıldığı sunucu adresini değiştirme izni. Normalde Meta'nın işlettiği bir sunucuya giden bu adres, saldırganlar tarafından kendi sunucularına yönlendirilebiliyor. Böylece saldırganlar, Muse hesabı üzerinde tam kontrol sağlayan jetonu ele geçiriyor.
Wardle, Ars Technica'ya yaptığı açıklamada, "Ajanı manipüle edip ayrıcalıklarını istediğimiz her şeyi yapmak için kullanabiliriz. Yani karmaşık bir Mac kötü amaçlı yazılımı yazmak yerine, doğrudan yapay zeka asistanının kendisinden faydalanabiliriz" dedi. Wardle, diske kötü amaçlı dosyalar yazmak ve fotoğraf çekmek gibi eylemleri gerçekleştiren birkaç kavram kanıtı saldırı geliştirdiğini, çoğu durumda uyanık bir kullanıcının bile hiçbir belirti göremeyeceğini belirtti.
Meta'nın Savunması ve Sektörel Endişeler
Meta, iki hafta içinde yayımladığı iki blog yazısında, bu kadar geniş erişime sahip bir asistanın güvenli ve gizli olmasını sağlamak için aldıkları tasarım kararlarını belgeledi. Ancak bu yazılar, Anthropic ve Google modellerinin iç testlerinin, mühendislerin hedef almayı amaçlamadığı üçüncü taraf ağlarda güvenlik ihlallerine yol açtığı yönündeki haberlerin gölgesinde geldi. Geleneksel insan odaklı hackleme dünyasında bu tür eylemlerin cezai suçlamalarla sonuçlanabileceği belirtiliyor. Meta'nın açıklamaları, artan tepkiler ve yapay zeka geliştirmeyi yavaşlatma çağrıları karşısında bir savunma refleksi olarak yorumlanıyor. Wardle, Meta geliştiricilerinin birkaç tasarım kararının bu açığı mümkün kıldığını vurguluyor. Öte yandan Amazon'un Pazar günü Muse'u sitesinden engellemeye başlaması, olayın yankılarının daha da büyüyeceğini gösteriyor. Yapay zeka asistanlarının hayatımıza giderek daha fazla entegre olması, beraberinde bu tür güvenlik açıklarının ne kadar kritik olabileceğini de gözler önüne seriyor.
bunlar daha yolun başında. her gün yeni bir açık çıkıyor, muse da diğerleri gibi olacak işte. amazon niye engelledi acaba, ilginç.
yapay zeka asistanlarına güvenip iş yaptıranlara duyurulur. daha dün herkes museyi övüyodu şimdi amazon bile engellemiş. ben siriye devam
Muse daha piyasaya yeni çıktı, güvenlik açığı da cabası. Meta bu işi aceleye getirmiş gibi duruyor, Amazon'un bile engellemesi ciddi bir uyarı sinyali bence.