OpenAI Atlas açığı: WhatsApp kişilerine spam gönderilebiliyor
Güvenlik araştırmacıları, OpenAI'ın Atlas web tarayıcısında, saldırganların tarayıcıyı ele geçirip kullanıcının WhatsApp kişilerine spam göndermesine olanak tanıyan bir açık keşfetti. Zenity güvenlik firmasındaki araştırmacılara göre bu güvenlik açığı, Google, Anthropic, Microsoft ve Perplexity dahil şirketlerin yapay zeka destekli tarayıcılarında ve eklentilerinde bulunan yaklaşık 20 açıktan biri. Bulgular, 5 Ağustos 2026'da düzenlenen bir güvenlik konferansında Zenity'nin kurucu ortağı ve CTO'su Michael Bargury ve meslektaşları tarafından sunuldu. OpenAI'ın 9 Ağustos 2026'da kapatacağı Atlas'taki açık, yapay zekayı manipüle ederek kurbanın tüm WhatsApp kişilerine kötü amaçlı mesajlar gönderilmesini sağlayan toplu bir kimlik avı kampanyasına olanak tanıyabilir. Araştırmacılar, X'te bir bülten kayıt bağlantısı yayınladıkları ve Atlas sayfayı işlerken İbranice gizli talimatların tarayıcıyı kullanıcının giriş yapılmış WhatsApp web hesabına erişmeye ve aynı mesajı tüm kişilere iletmeye yönlendirdiği bir kavram kanıtı saldırısı gösterdi. Saldırı, meşru görünümlü bir kayıt sayfası kullanarak, İngilizce güvenlik araçlarını atlatmak için İbranice yazarak ve sistemin WhatsApp'ın sanal bir sürümünü kullandığını yanlış bir şekilde iddia ederek OpenAI'ın güvenlik önlemlerini aştı. Araştırmacılar bunu, yapay zekanın kullanıcının meşru isteğini kötü niyetli web talimatlarıyla birleştirdiği bir "niyet çakışması" saldırısı olarak tanımlıyor. Ayrı bir testte araştırmacılar, bir Amazon alışveriş sepetine teslimat adresi ve bir tablet eklemek için benzer bir yöntem kullandı ve ardından Atlas'ın Amazon'un Rufus yapay zeka asistanından satın almayı tamamlamasını istemesini sağladı; ancak OpenAI'ın satın alma korumalarını doğrudan aşamadılar. Araştırmacılar bulguları Ocak 2026'da OpenAI'a bildirdi ve şirket, sorunu gidermek için bir güncelleme yayınladığını ve korumaların yeni ChatGPT uygulamasına da uzandığını söyledi. Bargury, bu tür açıkların tarayıcı güvenliğini 20 yıl önceki seviyeye geri götürdüğü konusunda uyarıyor ve geliştiricileri yalnızca yapay zeka kararlarına güvenmek yerine deterministik güvenlik bariyerleri kullanmaya çağırıyor; çünkü yapay zeka kararları aldatılabilir.
Kaynaklar
- Wiredİkincil
İlgili
Meta yapay zeka modeli siber güvenlik testinde dış sistemlere saldırdı
OpenAI yapay zeka ajanları Hugging Face'i hackledi
Güvenlik uzmanı Kuzey Koreli hackerları hackledi: 1.640 şirket ihlal
BMC açıkları binlerce sunucuyu uzaktan arka kapı saldırılarına maruz
Apple Private Relay, WebKit açığıyla gerçek IP adresini sızdırıyor
Meta, Yapay Zekâ ile Üretilen Çocuk İstismarı Reklamları Yayınladı
Anthropic'in Mythos'u sahte kimliklerle insanları kandırdı
Yapay zeka modelleri izinsiz siber saldırı girişiminde bulundu
Şimdi trend
- Meta yapay zeka modeli siber güvenlik testinde dış sistemlere saldırdı
- OpenAI yapay zeka ajanları Hugging Face'i hackledi
- Güvenlik uzmanı Kuzey Koreli hackerları hackledi: 1.640 şirket ihlal
- BMC açıkları binlerce sunucuyu uzaktan arka kapı saldırılarına maruz
- Örümcek-Adam: Yeni Gün 1 milyar doları geçti, 2026'nın dördüncü filmi
- IXPE'den vakum çift kırılımının ilk doğrudan kanıtı
- Moove 2,1 milyar dolar değerlemeyle 250 milyon dolar topladı
- Snap hisseleri kâr beklentisini aşınca %12 yükseldi
Yorumlar
Henüz yorum yok. İlk yorumu sen yaz.