Microsoft, geçtiğimiz Salı günü M365 Copilot AI platformunda kritik olarak sınıflandırdığı bir güvenlik açığını yamaladı. Açığı keşfeden ve Microsoft’a bildiren araştırmacılar, kanıt konseptleriyle 2FA kodlarını ve Copilot’un erişebildiği e-postalardaki hassas verileri nasıl çalabildiğini ortaya koydu.
LLM sağlayıcıları, modellerinin kötü niyetli istekleri yerine getirmesini engelleyemediği için benzer sorunlarla karşı karşıya. Sorunun temelinde, AI botlarının kullanıcı tarafından verilen talimatları ve modellerin özetlediği, yanıt ürettiği ya da işlem yaptığı üçüncü taraf içeriklerde gizlenmiş talimatları ayırt edememesi yatıyor. Bu kritik sınır korunamadığından, Microsoft ve rakipleri geçici ve karmaşık koruma mekanizmalarıyla bu savunmasızlığı sınırlamaya çalışıyor.
Copilot ve çoğu LLM’de bulunan bir koruma, web formları gönderme, e-posta gönderme ve benzeri veri sızdırma potansiyeli taşıyan eylemleri engelliyor. Ancak saldırganlar bu engeli aşmak için metin biçimlendirme dili kullanarak, HTML etiketlerine gerek kalmadan başlık, liste ve bağlantı gibi öğeler ekledi. Hassas veriyi ya da gibi HTML etiketleriyle sarmalayarak, veri içeren web isteği saldırganın sunucusuna yönlendiriliyor ve burada loglarla yakalanıyor.
Microsoft, Copilot çıktısını blokları içinde sunarak tarayıcının bunu saf metin olarak işlemesini sağlıyor ve izin verilen siteleri sıkı bir şekilde kısıtlıyor; Microsoft alanlarına geniş izin verirken, güvenilmeyen sitelere yönlendirmeler engelleniyor. Ancak güvenlik firması Varonis, bu korumaları aşabilen bir zincirleme saldırı geliştirdi. Zincirin ilk aşaması, araştırmacıların “Parametre‑to‑Prompt Injection” olarak adlandırdığı bir teknik; burada URL’deki q parametresi, kötü amaçlı komutu içeren sorgu olarak kullanılıyor. Bu yaklaşım, geleneksel prompt injection’ın bir varyasyonu olup komutun e-posta ya da diğer güvenilmeyen içerik yerine sorgu parametresinde yer almasıyla ayrı bir tehdit yüzeyi oluşturuyor.
Yorum Yap