Teknoloji devi Meta'nın pazara sunduğu ve kısa sürede geniş kullanıcı kitlelerine ulaşan yapay zeka asistanı Muse, oldukça ciddi bir siber güvenlik zafiyetiyle gündeme geldi. macOS işletim sisteminde çalışan sürümde fark edilen kritik bir güvenlik deliği, bilgisayara sızmayı başaran üçüncü taraf yazılımların Muse’un sistem ayarlarına müdahale etmesine ve kullanıcı hesap bilgilerini ele geçirmesine olanak tanıyordu.
Sesli Komut İletişiminde Tehlikeli Müdahale
Güvenlik araştırmacısı Patrick Wardle tarafından gün yüzüne çıkarılan sistem açığı, Muse’un sesli veri işleme mimarisindeki bir mantık hatasından kaynaklanıyor. Normal şartlarda sesli komutları Meta’nın güvenli sunucularına aktararak yanıt üreten sistem, aradaki iletişim adresinin saldırganlar tarafından manipüle edilmesine izin verdi.
Saldırganlar, veri akışını kendi kontrol ettikleri sunuculara yönlendirerek kullanıcılara ait hassas kimlik doğrulama anahtarlarını ele geçirebildi. Bu durum, siber korsanların kullanıcı adına Muse platformu üzerinde tam yetkiyle işlem yapabilmesinin önünü açtı.
Kamera, Mikrofon ve Dosyalara Habersiz Erişim
Açığın yarattığı riski derinleştiren temel etken ise yapay zeka ajanının işlevini yerine getirebilmek adına sahip olduğu geniş erişim yetkileri oldu. Otomatik randevu alma, belge düzenleme, e-posta yönetimi ve alışveriş yapma gibi kapsamlı görevleri üstlenen Muse; cihaz üzerindeki dosyalara, kameraya, mikrofona, konum verilerine ve takvim kayıtlarına doğrudan erişebiliyor.
Yapılan PoC (Kavram Kanıtı) testlerinde, kötü niyetli bir yazılımın Muse yetkilerini kullanarak bilgisayara sistem habersiz zararlı dosyalar yükleyebildiği ve kullanıcıya hissettirmeden kamera üzerinden fotoğraf çekebildiği doğrulandı.
Meta’dan Hızlı Yama Müdahalesi
Konunun kamuoyuna yansımasının ardından Meta, macOS kullanıcıları için vakit kaybetmeksizin bir güvenlik güncellemesi dağıtıma sundu. Şirket kanadından yapılan açıklamada, söz konusu açığın doğrudan internet üzerinden istismar edilemeyeceği, saldırının gerçekleşmesi için cihazda önceden çalışan zararlı bir yazılımın varlığının şart olduğu vurgulandı.
Meta Superintelligence Labs yöneticilerinden David Singleton, gerçek dünyadaki riskin oldukça düşük seviyede kaldığını ifade etse de; şirket, potansiyel tehlikelerin önüne geçmek amacıyla tüm kullanıcılara uygulamayı derhal en son sürüme güncellemeleri yönünde çağrıda bulundu. ABD ve Kanada pazarlarında ChatGPT’nin çıkış ivmesini geride bırakarak rekor indirme sayılarına ulaşan Meta Muse’un bu gelişmeyle birlikte güvenlik standartlarını daha da sıkılaştırması bekleniyor.