Meta’nın Muse yapay zeka asistanında kritik güvenlik açığı
Meta tarafından geliştirilen yapay zeka asistanı Muse’da, saldırganların sistem kontrolünü ele geçirmesine imkan tanıyan kritik bir güvenlik açığı ortaya çıktı. MacOS güvenliği üzerine uzmanlaşan Patrick Wardle tarafından keşfedilen bu zafiyet, bilgisayara bulaşan kötü amaçlı yazılımların Muse’un kimlik doğrulama bilgilerini ele geçirmesine ve asistanı kullanıcı adına yönlendirmesine olanak tanıyor.
Sesli komut sistemindeki açık
Güvenlik açığı, Muse’un sesli komutları işleme biçiminden kaynaklanıyor. Uygulama, ses verilerini ve konuşma dökümlerini Meta’nın sunucularına iletmek üzere yapılandırılmış durumda. Ancak, kullanıcıya kapalı olan bu sunucu yönlendirme ayarı, bilgisayarda halihazırda çalışan bir zararlı yazılım veya terminal komutu tarafından ek izne ihtiyaç duyulmadan değiştirilebiliyor.
Saldırganlar bu yöntemle, kullanıcının sesli komutlarını ele geçirebildiği gibi, uygulamanın kimlik doğrulama anahtarına da ulaşabiliyor. Bu anahtarı ele geçiren saldırganlar, sistem üzerinde Muse’un yetkilerini kullanarak fotoğraf çekme veya sisteme zararlı dosya ekleme gibi işlemleri, sanki uygulama tarafından yapılıyormuş gibi gerçekleştirebiliyor.
Meta’dan acil güncelleme
Açığın kamuoyuna duyurulmasının ardından Meta, macOS uygulaması için acil bir güvenlik güncellemesi yayımladı. Şirket, bu saldırının gerçekleşebilmesi için kullanıcının cihazında önceden kötü amaçlı bir kodun varlığı gerektiğini ve bağımsız bir uzaktan saldırı olmadığını belirtti. Risk kapsamının sınırlı olduğunu vurgulayan Meta, buna karşın söz konusu ayarın kötüye kullanımını engelleyecek düzeltmeyi hızla devreye aldı.
