Bilgi
Hayatteknoloji.net - Türkiye'nin teknoloji portalı

  • DOLAR
  • EURO
  • ALTIN
  • BIST
Microsoft Word’de Güvenlik Açığı: Copilot Tehlikede

Microsoft Word’de Güvenlik Açığı: Copilot Tehlikede

Microsoft Word dokümanlarına gizlenen komutlar Copilot’ı tehdit ediyor. İşte Copilot’ın evrakları sessizce değiştirmesine yol açan güvenlik açığı.

Bir güvenlik araştırmacısı, Microsoft Word dokümanlarının içine gizlenen komutların Microsoft 365 Copilot üzerinde önemli bir güvenlik açığı oluşturduğunu ortaya koydu. Bu yolla hazırlanan evraklar, Copilot’ın içeriği sessizce değiştirmesine ve ziyanlı komutları yeni oluşturulan belgelere kopyalamasına sebep oluyor.

Veri bilimci Håkon Måløy tarafından keşfedilen bu teknik, çapraz alan komut enjeksiyonu (XPIA) olarak isimlendirilen bir güvenlik zafiyetine dayanıyor. Saldırganlar, Word dokümanına beyaz taban üzerine beyaz renkte yazılar ekleyerek, kullanıcıların görmediği fakat yapay zeka modelinin okuduğu talimatlar yerleştirebiliyor.

Sistemsel bir yayılma riski

Bu akın çeşidinin en dikkat alımlı yanı, kendi kendini kopyalayarak yayılabilme yeteneğine sahip olmasıdır. Copilot, bir belgeyi taslak olarak hazırlarken yahut düzenlerken bu saklı komutları algılayıp yeni belgeye aktarıyor, böylelikle her yeni evrak bir taşıyıcı haline geliyor.

Saldırı, kullanıcı bir belgeyi manuel olarak Copilot’a yüklediğinde yahut Copilot’ın OneDrive üzerinde otomatik arama yaptığı durumlarda tetiklenebiliyor. Måløy’un yaptığı testlerde, Copilot’ın finansal raporlardaki sayıları yarıya indirdiği ve akabinde bu komutları yeni evraka gizlice eklediği gözlemlendi.

Microsoft, 144 günlük bir açıklama süreci içerisinde iki farklı düzeltme yayınlasa da araştırmacı bu açığın hala kapatılamadığını belirtiyor. Birinci düzeltme Nisan ayında “Edit with Copilot” tecrübesinin güncellenmesiyle yapılırken, ikincisi Temmuz ayında modelin GPT-5.5 sürümüne yükseltilmesiyle gerçekleşti.

Her iki durumda da Måløy, farklı komut yapıları kullanarak saldırıyı tekrar üretmeyi başardı. Microsoft, savunma derinliği stratejisiyle bu cins riskleri engellemeye çalıştıklarını ve güvenlik tedbirlerini daima güncellediklerini tabir ediyor.

Güvenlik için dikkat edilmesi gerekenler

Bu çeşit bir taarruz, yapay zeka asistanlarının güvenilmeyen içerikleri sürece biçimindeki temel bir sorunu gözler önüne seriyor. Model, içeriğin ziyanlı olup olmadığını değerlendirmeden evvel zati o içeriğin tesiri altına girmiş oluyor.

Måløy, kullanıcıların dış kaynaklı evrakları Copilot ile kullanırken dikkatli olmaları gerektiğini vurguluyor. Ayrıyeten, yapay zeka tarafından oluşturulan içeriklerin paylaşılmadan evvel kesinlikle gözden geçirilmesi öneriliyor.

Araştırmacı, oluşturulan evrakların kaynak gereci ve yapılan düzenlemeleri kaydeden bir meta data sistemine sahip olması gerektiğini savunuyor. Bu sistem, saldırıyı önlemese bile enfeksiyonun izini sürmeyi mümkün kılabilir.

Copilot’ın daha fazla otonom süreç yapabildiği bir gelecekte, bu tıp açıkların iş akışları üzerindeki tesiri daha da artabilir. Microsoft, kullanıcılarına her vakit en aktüel güncellemeleri yüklemelerini ve bilinmeyen kaynaklardan gelen içeriklere karşı temkinli olmalarını tavsiye ediyor.

Sizce yapay zeka araçlarının bu tıp komut enjeksiyonlarına karşı tam muhafaza sağlaması mümkün mü?


Kaynak:
Shiftdelete 


Sosyal Medyada Paylaşın:

BİRDE BUNLARA BAKIN

Düşüncelerinizi bizimle paylaşırmısınız ?

Sponsorlu Bağlantılar
  • ÇOK OKUNAN
  • YENİ
  • YORUM