Ana içeriğe geç
Güvenlik

Meta'nın yapay zeka asistanı Muse üzerinde sıfır gün açığı bulundu

Öne çıkanlar

  • Sıfır gün açığı, yerel uygulamaların Muse kimlik doğrulama belirtecini ele geçirmesine olanak tanıdı.
  • Saldırganlar ses deşifre sunucusunun adresini kendi uç noktalarına yönlendirerek tam erişim elde etti.
  • Amazon güvenlik kaygıları nedeniyle Muse'un kendi sitesine erişimini engellemeye başladı.

Meta tarafından geliştirilen ve geniş sistem yetkilerine sahip olan yeni yapay zeka asistanı Muse üzerinde kritik bir sıfır gün açığı tespit edildi. Şirketin kurucusu ve CEO'su Mark Zuckerberg'in güvenlik ve gizlilik odaklı mimarisini öne çıkardığı asistan, yerel uygulamaların ve terminal komutlarının sistemi tamamen ele geçirmesine zemin hazırladı. Güvenlik zafiyetinin gündeme gelmesiyle birlikte Amazon, pazar günü itibarıyla Muse erişimini platformunda engellemeye başladı.

Birkaç hafta önce tanıtılan Muse, kullanıcılar adına randevu alma, form doldurma, dosya yazma ve harici servislerle bağlantı kurma gibi görevleri üstleniyor. Yalnızca macOS işletim sisteminde çalışan uygulama; WhatsApp, e-posta, takvim ve sosyal medya hesaplarına doğrudan erişiyor. Apple'ın yıllardır mikrofon, kamera, konum ve dosya erişimi için geliştirdiği işletim sistemi güvenlik izinleri, kullanıcıların asistanı tam yetkiyle yetkilendirmesi sebebiyle devre dışı kalıyor.

Güvenlik açığı, yerel düzeyde çalışan herhangi bir uygulamanın veya terminal komutunun belgelenmemiş ayarları değiştirmesine imkan tanıyor. Saldırganlar, ses deşifre sunucusunun adresini kendi sunucularıyla değiştirerek kullanıcı kimlik doğrulama belirtecini ele geçirebiliyor. Bu belirtecin sızdırılması, saldırganlara kullanıcının Muse hesabındaki tüm yetkiler ve bağlı hizmetler üzerinde tam denetim sağlıyor.

Kaynak

Bu özet yapay zekâ ile hazırlanmıştır; ayrıntılar ve doğrulama için orijinal kaynağa başvurun.