Breaking
ITZelensky ready to meet Putin, asks the US for weapons while new Russian attacks hit Kiev and ZaporizhzhiaITIran warns: harder blows in response to Trump's threatsARAppointing a Portuguese refereeing team for the match between Saudi Arabia and Kuwait at the opening of the 27th GulfRUExplosions occurred amid an air raid in KyivCNNorth Korea fires hypersonic missile test ahead of US-China summit, analysts sayCNThe Taichung District Prosecutor's Office indicted a man surnamed Zhang on suspicion of laundering 20.1 billion in money using a technology company as a cover.ITState General Accounting Office: retirement age increasing to 67 years and 8 months in 2031ITTax deduction for garages and parking spaces: expiry 2026 and impact on insuranceCNExpert dialogue on high-quality development and canonization of online literature was held in BeijingCNGlobal media focuses on Shanghai WorldSkills Competition, best practices in vocational education and training attract attentionITZelensky ready to meet Putin, asks the US for weapons while new Russian attacks hit Kiev and ZaporizhzhiaITIran warns: harder blows in response to Trump's threatsARAppointing a Portuguese refereeing team for the match between Saudi Arabia and Kuwait at the opening of the 27th GulfRUExplosions occurred amid an air raid in KyivCNNorth Korea fires hypersonic missile test ahead of US-China summit, analysts sayCNThe Taichung District Prosecutor's Office indicted a man surnamed Zhang on suspicion of laundering 20.1 billion in money using a technology company as a cover.ITState General Accounting Office: retirement age increasing to 67 years and 8 months in 2031ITTax deduction for garages and parking spaces: expiry 2026 and impact on insuranceCNExpert dialogue on high-quality development and canonization of online literature was held in BeijingCNGlobal media focuses on Shanghai WorldSkills Competition, best practices in vocational education and training attract attention
BackMeta’nın Muse AI asistanında güvenlik açığı keşfedildi
Meta’nın Muse AI asistanında güvenlik açığı keşfedildi
BREAKING
NTV Teknoloji1 hour agoTech2 min readTürkiyeView translation

Meta’nın Muse AI asistanında güvenlik açığı keşfedildi

Quick Look

  • Patrick Wardle tarafından keşfedilen Meta’nın Muse yapay zeka asistanındaki güvenlik açığı, kötü amaçlı yazılımların kimlik doğrulama bilgilerini ele geçirmesine ve kullanıcı adına işlem yapmasına olanak tanıyordu.
  • Meta, açıklamanın ardından macOS uygulaması için acil bir güncelleme yayınladı.

AI-generated summary

Why It Matters

Meta’nin Muse adlı yapay zeka asistanı, e-posta gönderebilme, alışveriş yapabilme ve kullanıcı adına işlem gerçekleştirme gibi yeteneklere sahip bir yapay zeka ajanıdır.

Font size

Meta’nın e-posta gönderebilen, alışveriş yapabilen ve kullanıcı adına işlemler gerçekleştirebilen kişisel yapay zeka asistanı Muse, ciddi bir güvenlik açığıyla gündeme geldi.

MacOS güvenliği üzerine çalışan Patrick Wardle tarafından keşfedilen açık, bilgisayarda çalışan kötü amaçlı bir yazılımın Muse’un kimlik doğrulama bilgilerini ele geçirmesine ve yapay zeka ajanını kullanıcı adına yönlendirmesine olanak tanıdı.

Wardle’ın hazırladığı kanıtlama saldırılarında Muse kullanılarak kullanıcıya belirgin bir uyarı gösterilmeden fotoğraf çekilebildiği ve bilgisayara zararlı dosyalar eklenebildiği aktarıldı. Meta, açığın kamuoyuna duyurulmasının ardından macOS uygulaması için bir acil düzeltme yayımladı.

AÇIK SESLİ YAZMA SİSTEMİNDE BULUNDU

Güvenlik sorununun temelinde Muse’un sesli komutları Mac üzerinde işlemek yerine Meta’nın sunucularına göndermesi bulunuyor.

Uygulama içerisinde ses kayıtlarının ve konuşma dökümlerinin gönderileceği sunucuyu belirleyen, kullanıcıya gösterilmeyen bir geliştirme ayarı yer alıyordu. Bu ayar normalde Meta’ya ait sunucuyu işaret ediyordu.

Ancak bilgisayarda oturum açmış kullanıcı hesabı altında çalışan herhangi bir uygulama veya terminal komutu, ek bir macOS izni almadan bu adresi değiştirebiliyordu.

Saldırgan ayarı kendi kontrolündeki sunucuya yönlendirdiğinde, kullanıcının Muse’a verdiği sesli komutlar önce saldırgana gönderilebiliyordu. Daha önemlisi, bu işlem sırasında Muse hesabını kontrol etmek için kullanılan kimlik doğrulama anahtarının da ele geçirilmesi mümkün hale geliyordu.

Kimlik doğrulama anahtarını ele geçiren saldırgan, yeni izinler istemek yerine Muse’a daha önce verilmiş yetkilerden yararlanabiliyordu. Böylece gerçekleştirilen işlemler işletim sistemi açısından güvenilir Muse uygulamasından geliyormuş gibi görünebiliyordu.

Meta da yaptığı açıklamada bunun uzaktan gerçekleştirilebilen bağımsız bir saldırı olmadığını ve bilgisayarda önceden zararlı kod çalıştırılmasını gerektirdiğini vurguladı.

META'DAN ACİL GÜNCELLEME

Patrick Wardle açığı ve hazırladığı saldırı örneğini kamuoyuna açıkladı. Meta, haberlerin yayımlanmasının ardından macOS uygulamasına bir acil düzeltme gönderdi.

Şirket, güvenlik sorununun gerçek hayatta kullanılabilmesi için kullanıcının cihazında önceden kötü amaçlı kod bulunması gerektiğini belirterek riskin sınırlı olduğunu savundu. Buna rağmen gizli sunucu ayarının kötye kullanılmasını engelleyen güncelleme kısa sürede yayımlandı.

What to Watch

AI outlook — possibilities, not facts

  • Meta, güvenlik güncellemelerini diğer işletim sistemleri için de yayacak

    Likely · Within weeks

Open Questions

  • Kaç kullanının bu güvenlik açığından etkilenebileceği?
  • Açığın ne kadar süredir mevcut olduğu?
  • Meta’nın benzer güvenlik açıklarını önlemek için neler yapacağı?

Related Topics

This article was originally published by NTV Teknoloji.

Related Stories

Qualcomm Announces Snapdragon 8 Elite Extreme Gen 6 and 8 Elite Gen 6 Processors in 2nm Production
Developing·

Qualcomm Announces Snapdragon 8 Elite Extreme Gen 6 and 8 Elite Gen 6 Processors in 2nm Production

At the Snapdragon Summit event, Qualcomm announced two new flagship processors produced on TSMC's 2nm production process: Snapdragon 8 Elite Extreme Gen 6 and Snapdragon 8 Elite Gen 6. The processors are equipped with Qualcomm Orion cores, renewed Adreno GPU and advanced Hexagon NPU. The Extreme model can run MoE artificial intelligence models within the device with a clock speed exceeding 5.0 GHz and a 50% increased shared memory architecture with up to 30 billion parameters. It is expected to be used in flagship models from manufacturers such as Xiaomi, Honor, OnePlus, Oppo, Vivo, Motorola and Realme.

ShiftDelete
2 min read
Apple is Developing AutoLock System for Automatic Locking in Phone Snatching
Developing·

Apple is Developing AutoLock System for Automatic Locking in Phone Snatching

Apple is working on AutoLock, a new security system that can automatically lock the device of iPhone users if their phones are snatched from their hands. The system will determine the possibility of theft by evaluating multiple signals such as acceleration, Apple Watch disconnection, network loss and location information, and will use mechanisms such as Face ID, familiar location and user activities to prevent false positives. The feature is available at the code level in iOS 27.2 beta 2, but is not yet available.

Cumhuriyet
2 min read
More on this topicmeta