İçeriğe atla
22 Eylül 2026Teknolojinin en güncel hali!
Son Haberler
AnasayfaGüvenlikMeta’nın Güvenlik İddiası Açıktı: Araştırmacı Muse Hesabını Ele Geçirilebilen Açığı Tespit etti
Güvenlik

Meta’nın Güvenlik İddiası Açıktı: Araştırmacı Muse Hesabını Ele Geçirilebilen Açığı Tespit etti

Meta’nın Güvenlik İddiası Açıktı: Araştırmacı Muse Hesabını Ele Geçirilebilen Açığı Tespit etti
⏱ 3 dk okuma👁 2 görüntülenme

Meta’nın birkaç hafta önce piyasaya sürdüğü yapay zeka asistanı Muse, ciddi bir güvenlik açığı nedeniyle gündeme girdi. macOS sürümünde tespit edilen açık, bilgisayarda çalışan diğer uygulamaların veya komutların Muse hesabını ele geçirmesine olanak sağlıyor.

Haberi okuduğunuz için teşekkürler, bizi takip etmeyi unutmayın!

Sorun, Meta CEO’su Mark Zuckerberg’in Muse’u tanıtırken güvenlik ve gizlilik konularına özellikle vurgu yapması nedeniyle daha fazla öne çıkıyor. Zuckerberg, asistanın başından itibaren gizlilik ve güvenlik göz önünde bulundurularak geliştirildiğini ifade etmişti.

Muse, randevu ayarlamak, formları doldurmak, alışveriş yapmak, görsel ve belge hazırlamak gibi işlevleri yerine getiriyor. Ayrıca WhatsApp, e-posta, takvim ve sosyal medya hesaplarıyla entegrasyon sağlıyor. Kullanıcı bir görev verdiğinde sistem, gerekli aracı bulamazsa yeni bir araç oluşturabiliyor.

Muse geniş sistem izinlerine erişiyor

Bu işlevlerin çalışması için kullanıcıların Muse’a geniş izinler vermesi zorunlu. macOS uygulaması dosyalara yazma, mikrofon ve kameraya erişim, konum bilgisi kullanma ve takvimi görüntüleme gibi izinlerden yararlanabiliyor.

Apple, macOS uygulamalarının bu kaynaklara erişimini çeşitli izin sistemleriyle sınırlıyor. Ancak Muse gerekli izinleri aldıktan sonra kullanıcı adına çok daha geniş işlemler yapabiliyor. Bu durum, keşfedilen güvenlik açığının önemini artırıyor.

macOS güvenlik araştırmacısı Patrick Wardle’ın tespit ettiği sıfır gün açığı, bilgisayarda çalışan başka bir uygulama veya komutun Muse’un bazı ayarlarını değiştirmesine olanak tanıyor.

Bu ayarlardan biri, seslerin yazıya dönüştürülmesi sırasında kullanılan sunucu adresini belirliyor. Muse, normal şartlarda Meta’nın sunucularını kullanıyor. Wardle’a göre saldırgan bu adresi değiştirerek Muse hesabını doğrulayan erişim anahtarını ele geçirebilir.

Saldırgan Muse’un sahip olduğu izinlerden yararlanabiliyor

Sorunun etkisi yalnızca Muse hesabına erişmekle sınırlı değil. Wardle’a göre saldırgan, asistanın daha önce kullanıcıdan aldığı sistem izinlerini de kendi amaçları için kullanabilir.

Araştırmacının testlerinde, Muse’un yetkilerini kullanarak bilgisayara dosya yazmak veya kamerayı çalıştırmak gibi işlemlerin mümkün olduğunu gösterdi. Bazı işlemler kullanıcıya belirgin bir uyarı göstermeden gerçekleşebiliyor.

Wardle, saldırganların kapsamlı bir macOS zararlı yazılımı geliştirmek yerine doğrudan yapay zeka asistanının mevcut yetkilerinden yararlanabileceğini vurguluyor.

Meta ise konuyla ilgili gönderilen sorulara yanıt vermedi.

Güvenlik açığının temelinde iki tasarım kararı var

Wardle, sorunun Muse’un tasarımındaki iki tercihle bağlantılı olduğunu düşünüyor. İlk tercih, seslerin yazıya dönüştürülmesi işleminin cihaz yerine bulutta yapılması.

macOS, uygulamaların bu işlemi cihaz üzerinde gerçekleştirmesine izin veriyor. Araştırmacıya göre Meta bu yöntemi kullanmış olsaydı, söz konusu saldırı yöntemi ortaya çıkmayabilirdi.

İkinci sorun, diğer uygulamaların Muse’un belgelenmemiş ayarlarını değiştirebilmesidir. Arayüz veya karanlık mod gibi seçeneklerin başka uygulamalar tarafından kontrol edilmesi büyük bir risk oluşturmasa da, hassas verilerin gönderildiği sunucu adresinin aynı şekilde değiştirilebilmesi güvenlik açısından farklı bir tablo yaratıyor.

Wardle, yapay zeka asistanlarının e-posta, kamera, mikrofon ve dosyalar gibi kaynaklara erişmesi nedeniyle bu uygulamalarda güvenlik standartlarının daha yüksek olması gerektiğini belirtiyor.

Amazon, Muse’un alışveriş yapmasını engelledi

Güvenlik açığının açıklanmasından yaklaşık 12 saat önce Amazon, Muse’a yönelik ayrı bir adım atarak kullanıcıların Muse üzerinden Amazon’da alışveriş yapmasını engellemeye başladı.

Muse ile Amazon’da işlem yapmak isteyen kullanıcılar, asistanın Amazon’un kullanım koşullarını ihlal eden yetkisiz bir yapay zeka aracısı olduğunu belirten bir mesajla karşılaştı.

Amazon, yaptığı açıklamada, müşteriler adına alışveriş yapan üçüncü taraf uygulamaların açık biçimde çalışması ve hizmet sağlayıcıların bu sistemlere katılıp katılmama kararına saygı göstermesi gerektiğini vurguladı. Şirket ayrıca Meta’dan Amazon’u Muse deneyiminden çıkarmasını istediğini açıkladı.

Amazon’un kararı, Wardle’ın keşfettiği güvenlik açığıyla doğrudan aynı sorundan kaynaklanmıyor. Ancak her iki gelişme de kullanıcı adına bağımsız şekilde işlem yapabilen yapay zeka asistanlarının geniş yetkilerini yeniden gündeme getirdi.

Basit bir kullanıcı hatası hesabın ele geçirilmesine yetebilir

Wardle’ın araştırmasına göre saldırganın Muse hesabını ele geçirmek için macOS’un tüm güvenlik sistemlerini aşması gerekmez. Kullanıcıları belirli komutları çalıştırmaya ikna eden ClickFix benzeri saldırılar yeterli olabiliyor.

Bu durumda saldırgan, Muse’un bağlantı ayarlarını değiştirerek hesap erişimini ele geçirebilir. Ardından asistanın kullanıcıdan daha önce aldığı izinlerden yararlanabilir.

Bu durum, yapay zeka asistanlarının beraberinde getirdiği yeni güvenlik sorunlarından birini ortaya koyuyor. Geleneksel bir uygulamanın ele geçirilmesi genellikle yalnızca o uygulamanın sahip olduğu izinleri tehlikeye atarken, bilgisayardaki farklı hizmetlere bağlanan ve kullanıcı adına işlem yapabilen bir yapay zeka asistanının ele geçirilmesi çok daha geniş bir erişim imkanı sunuyor.

Wardle, Muse’daki açık ve benzer yapay zeka asistanlarının oluşturduğu güvenlik riskleri hakkında kasım ayında düzenlenecek Objective by the Sea güvenlik konferansında daha fazla ayrıntı paylaşmayı planlıyor.

Bu haber hakkında ne düşünüyorsun?

Tek tıkla reaksiyon bırakabilirsin.

Yorumlar

0 yorum
İlk yorumu sen yaz.

Yorum bırak

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir