Android platformundaki C2PA kamera güvenlik modeli aşıldı
Öne çıkanlar
- Kök yetkisi elde edilen Android cihazlarda Key Attestation güvenlik mekanizması sahte içerik imzalanmasını engelleyemedi.
- Yapay zeka üretimi görseller, Pixel Kamera ile çekilmiş orijinal fotoğraf gibi başarıyla imzalandı.
- Google, sorunun kapsamlı mimari değişiklik gerektirmesi nedeniyle açığı düzeltilemez olarak işaretledi.
Güvenlik araştırmacısı David Buchanan, yapay zeka sahteciliğine karşı geliştirilen ve dijital medyayı kriptografik olarak imzalayan C2PA standardının Android üzerinde güvenilir olmadığını ortaya koydu. Araştırmacı, Google Pixel ve diğer Android cihazlardaki kök dizin yetki yükseltme açıkları ve donanımsal hata enjeksiyonu yöntemleriyle yapay zeka üretimi görselleri orijinal kamera çekimi gibi imzalamayı başardı.
Android üzerindeki C2PA kamera uygulamaları, Key Attestation ve Google Play Integrity mekanizmalarına dayanıyor. Cihazda önyükleyici kilitli kalsa bile yazılım açıkları veya donanım müdahaleleriyle kök yetkisi elde edildiğinde, StrongBox donanım modülü anahtarları dışarı vermese de saldırgan adına istenen sahte dosyayı imzalıyor. Buchanan, bu yöntemle oluşturduğu sahte bir görselin Pixel Kamera üzerinden çekilmiş gerçek bir fotoğraf gibi doğrulandığını kanıtladı.
Araştırmacı durumu Google'a bildirdi ancak şirket donanımsal saldırıların kapsam dışı olduğunu belirterek ve tüm kamera hattını güvenli bir yalıtılmış alana taşımanın fiziki zorluğu gerekçesiyle bildirimi kapatıp araştırmacıya 7 bin 500 dolar ödül verdi. C2PA uyumlu tüm Android uygulamalarının bu yapısal zafiyetten etkilendiği belirtiliyor.
Bu özet yapay zekâ ile hazırlanmıştır; ayrıntılar ve doğrulama için orijinal kaynağa başvurun.