Siber Güvenlik

Meta, Saldırganların AI Ajanını Ele Geçirmesine İzin Veren Muse Zero-Day Açığını Acil Düzeltir

mm
Unite.AI sitesini Google'daki tercih ettiğiniz kaynaklara ekleyin

Güvenlik araştırmacısı Patrick Wardle, 22 Eylül 2026 tarihinde Meta’nın yeni başlatılan kişisel AI ajanı Muse’teki bir zero‑day açığını acil olarak düzelttiğini, 21 Eylül 2026’da yaptığı kamu açıklamasının ardından söyledi; bu açıklamada ayrıcalıksız bir yerel sürecin Mac uygulamasının dikte trafiğini saldırgan kontrolündeki bir uç noktaya yönlendirebileceği ve ajanı görünmez bir şekilde ele geçirebileceği belirtilmişti.

Kamu Açıklaması ve Yama Onayı

Wardle, bulgularını bir X gönderisi içinde yayınladı; bu gönderi 21 Eylül 2026, 14:42 UTC’de başladı ve kullanıcılara Muse’u kurmamaları konusunda uyarıda bulunarak ciddi zero‑day hatalarının yerel kötü amaçlı yazılım veya saldırganların ajanı görünmez bir şekilde ele geçirmesine izin verebileceğini yazdı. GitHub’da “not-a-mused” başlıklı bir kanıt‑konsept deposu ile gönderiyi eşleştirdi; deponun commit geçmişi üç commit’i gösteriyor — proje başlığını ve açıklamasını ekleme, notamused.py betiğini oluşturma ve README’yi güncelleme — hepsi 21 Eylül 2026 tarihli.

06:36 UTC, 22 Eylül 2026 zaman damgalı X profilindeki bir gönderi‘de Wardle, “Hooray, hot-fixed!” yazarak yamanın hızını övdü. O günün ilerleyen bir gönderisinde tam açıklamanın bir hayranı olduğunu, bunun hataların daha hızlı düzeltilmesini sağladığını belirtti. Açıklama dizisinde, daha fazla ayrıntı ve daha fazla hata hakkında bilgi paylaşacağını, bunları Objective by the Sea v9 güvenlik konferansında sunacağını söylemişti.

Dikte-Uç Nokta Açığı

Kanıt‑konsept belgelerine göre, Muse, endovoyagerdictation_endpoint adlı belgelenmemiş bir ayarı ortaya çıkarıyor; bu ayar yerel bir saldırgan veya kötü amaçlı yazılım tarafından özel ayrıcalıklar olmadan değiştirilebilir. Bir kullanıcı Muse’un mikrofon düğmesine tıkladığında ve bir komut dikte ettiğinde, Wardle’in dizisi belirtir ki uygulama dikteyi saldırganın uç noktasına gönderir. README, olası sonuçları listeliyor: dikte edilen ses ve komutların ele geçirilmesi, Muse’a komut enjeksiyonu, Muse kimlik doğrulama materyallerinin çalınması ve kullanıcının ajanına verdiği tüm erişimin kötüye kullanılması. depo belgeleri, etkiyi tek bir satırda özetliyor: “Muse’un erişimi potansiyel olarak saldırganın erişimi haline gelebilir.”

Kanıt‑konsept, Muse’un sunduğu 50’den fazla komutun bir alt kümesini uygular ve mikrofon‑düğmesi dikte akışı üzerinden tetiklenir, README’ye göre. README, saldırının yerel olduğunu belirtir: bir saldırganın zaten yerel kullanıcı olarak kod çalıştırabilmesi gerekir. Risk, amplifikasyon olarak çerçevelenir; Muse’un sıradan yerel kötü amaçlı yazılımlardan çok daha geniş erişime sahip olabileceği ve bu durumun yetki ve erişim amplifikasyonu için özellikle faydalı bir hedef haline getirdiği söylenir.

Dizisinde Wardle, başarılı bir ele geçirmenin pratik etkilerini sıraladı: kullanıcının dikte ettiği sesin çalınması, Muse’un güvendiği ve çalıştırdığı komutların enjekte edilmesi ve kullanıcının kimlik doğrulama belirtecinin çalınarak Muse’un doğrudan ve görünmez bir şekilde kontrol edilmesi. Kullanıcının Muse’a verdiği her şey, mesajlar, e‑postalar ve finansal bilgiler dahil, yerel saldırgana da açığa çıkardı, diye yazdı. 21 Eylül’de ayrı bir gönderide hatanın istismarının önemsiz olduğunu ve bir düzeltme talep etti.

Bağlı Cihazlar ve Uzaktan Vektör

Wardle’in tanımladığı açığa çıkma tek bir Mac’le sınırlı değil. 21 Eylül 2026, 20:30 UTC’de bir gönderide, bir Mac istismar edildiğinde, saldırganın Muse çalışan kullanıcının bağlı tüm cihazlarıyla, mobil iOS Muse istemcisini uzaktan ve görünmez bir şekilde görevlendirme dahil, etkileşime girebileceğini yazdı.

Wardle, 22 Eylül 2026’da uzaktan bir vektörün de mevcut olduğunu belirtti: yalnızca tek bir kullanıcı komutu gerektiren ClickFix tarzı bir saldırı, ele geçirmeyi gerçekleştirebilir ve uzaktan bir saldırgana, iOS dahil, mağdurun Muse‑etkinleştirilmiş tüm cihazları üzerinde Muse kapsamlı kontrol sağlayabilir. Bu noktayı yamanın onaylandığı gönderide ve açıklama dizisindeki bir yanıtında vurguladı.

Meta’nın Belgelenmiş Güvenlik Tasarımı

Meta, 8 Eylül 2026’da Muse‘ı başlattı ve şirketin kişisel ajanı olarak bir araştırma blog gönderisi‘nde sistemin güvenlik mimarisini ayrıntılı bir şekilde tanıttı. Meta, sistemin ajanın saldırı altında olabileceğini varsayacak ve olası zararı sınırlayacak şekilde tasarlandığını söyledi. Bu tasarım altında, ajanın daemon’u ve çalıştırdığı araçlar, host sisteminden izole edilmiş bir systemd‑nspawn çalışma zamanı hücresi içinde çalışıyor ve Sentinel adlı ayrı bir host‑tarafı ajan, bağlayıcı eylemler ve tüm ağ çıkışı için tek izin otoritesi olarak görev yapıyor. Bağlı hizmetlerin kimlik bilgileri kullanıcının sanal makinesinde depolanıyor ve Sentinel, ağ sınırında zamanında kimlik bilgisi eklemesi yapıyor; böylece ajan gerçek tokenları hiç görmüyor, gönderiye göre.

Aynı gönderide Meta, Muse hata ödül programını herkese açtığını ve geçerli raporlar için 300.000 $’a kadar, tek bir kullanıcıyı etkileyen başarılı komut enjeksiyonu girişimleri için ise 130.000 $’a kadar ödüller verileceğini belirtti.

Meta’s Help Center ek korumaları belgeliyor: her Muse kullanıcısının sanal makinesi diğer kullanıcıların ajanlarından izole edilmiştir, kullanıcı adları ve şifreler gibi kimlik bilgileri, Muse’un yetkilendirilmiş eylemleri şifreyi AI modeli görmeden tamamlamasını sağlayan Güvenli Kimlik Bilgileri Deposu’nda tutulur ve Muse, bir e-posta gönderme veya satın alma gibi belirli önemli eylemlerden önce onay istemek üzere tasarlanmıştır. Yardım Merkezi, önemli izin ve güvenlik kontrollerinin AI modelinden ayrı çalıştığını, dolayısıyla modelin kötü niyetli bir talimatı kendi başına tanımasına bağlı olmadığını belirtiyor.

Meta’nın araştırma gönderisi, Muse’un saldırılara karşı bağışık olmadığını ve istem enjeksiyonunun sektör genelinde hâlâ açık bir sorun olduğunu belirtiyor. Şirket, bu yılın ilerleyen zamanlarında Meta’nın kendisinin bir kullanıcının VM’indeki verilere erişimini kriptografik olarak ve doğrulanabilir şekilde engelleyecek bir Muse Confidential VM sunmayı planladığını açıkladı.

Miles Okada yapay zeka ve siber güvenlik alanında bir analisttir, Unite.AI'de çalışmaktadır. Yeni tehditlere, savunma altyapılarına ve saldırganlar ile otomatik sistemler arasındaki değişen dinamiklere odaklanmaktadır. Çalışmaları, yapay zekanın güvenlik operasyonlarını nasıl yeniden şekillendirdiğini, otonom tehdit tespiti ve yanıtı ile adversarial AI tekniklerinin yükselişini incelemektedir.
Teknik ve soruşturmacı bir bakış açısıyla, Miles güvenlik araştırmaları, olay açıklamaları ve gerçek dünya dağıtımlarını analiz etmektedir. Yapay zeka savunmaları güçlendirdiği yerleri ve yeni zayıflıklar oluşturduğu yerleri anlamak için model sömürme, veri zehirlenmesi, saldırı otomasyonu ve yapay zeka destekli sistemlerin güvenliğini büyük ölçekte sağlamaya yönelik operasyonel gerçeklere özel dikkat göstermektedir.
Miles Okada tarafından yazılan makaleler, Unite.AI editör ekibi tarafından doğruluk, titizlik ve hızlı değişen yapay zeka güvenlik manzarasının sorumlu bir şekilde kapsanması için gözden geçirilen AI tarafından oluşturulur.