Saldırı, kullanıcının Atlas'a bir haber bültenine abone olmasını istemesiyle başladı. Ancak web sayfasının içine gizlenmiş kötü niyetli talimatlar vardı. Atlas'ın yapay zeka ajanı bu sayfayı okudu, otomatik olarak WhatsApp Web'e gitti ve kullanıcının tüm kişi listesine önceden yazılmış bir mesaj gönderdi. Kullanıcı hiçbir şeye tıklamamıştı .
Bu, izole bir hata değildi. Zenity'nin 'PleaseFix' adını verdiği, daha önce belgelenmemiş bir güvenlik açığı sınıfının en dramatik gösterisiydi. Bu sıfır tıklama açıkları, araştırmacıların incelediği her büyük ticari yapay zeka tarayıcısını etkiliyor .
Zenity'nin konsept kanıtı saldırısı, OpenAI'in üç katmanlı güvenlik sistemini üç teknikle aştı :
Aynı saldırı zinciri, yetkisiz Amazon alışverişleri yapmak için de kullanılabiliyordu. Bu, çok daha geniş bir hesap ele geçirme yeteneğine işaret ediyor . Önemli bir not: WhatsApp'ın uçtan uca şifrelemesi kırılmadı; yapay zeka ajanı sadece kullanıcının kimliği doğrulanmış oturumu içinde hareket ediyordu .
Zenity Labs, PleaseFix'i incelenen her büyük ticari yapay zeka tarayıcısını etkileyen, daha önce belgelenmemiş bir sıfır tıklama güvenlik açığı ailesi olarak açıkladı . Açıklar şu platformlarda gösterildi:
Toplamda Zenity, bu platformlarda 20 farklı güvenlik açığı buldu . Temel sorun mimari: Yapay zeka tarayıcıları, web içeriğini otonom bir şekilde okumak, talimatları takip etmek ve kullanıcı adına eylemler gerçekleştirmek üzere tasarlanmıştır. İşte bu otonomi, saldırı yüzeyinin ta kendisidir . Saldırganlar, ajanları sıradan içerikler ve beklenen eylemler aracılığıyla ele geçirebiliyor. Kötü amaçlı yazılım, açıktan yararlanma veya kullanıcı tıklaması gerekmiyor .
Gösterilen saldırı sonuçları :
Güvenlik araştırmacıları, mevcut yaklaşımın — son derece otonom yapay zeka ajanlarının üzerine güvenlik filtreleri ve anlık yönlendirme korkulukları eklemek — yapısal olarak yetersiz olduğunu savunuyor . Zenity'nin araştırması, her yapay zeka tarayıcısının aynı temel teknikle ele geçirilebildiğini gösterdi: ajana, işlemek üzere tasarlandığı kötü niyetli içeriği beslemek .
Temel sorun şu: Olasılıksal yapay zeka güvenlik filtreleri (bir eylemin güvenli olup olmadığını tahmin eden filtreler), bu filtreleri aşabilecek yeni girdiler üretebilen bir saldırganı güvenilir bir şekilde durduramaz. Araştırmacılar, bir yapay zeka ajanının talimatları nasıl yorumladığından bağımsız olarak, yapmasına izin verilen eylemler üzerinde sert ve uygulanabilir kısıtlamalar olan deterministik güvenlik bariyerleri çağrısı yapıyor . Örnekler:
Bu tür deterministik kontroller olana kadar, PleaseFix sınıfı açıklar, yapay zeka tarayıcılarının sıradan görünen web içerikleri yayınlayarak kullanıcılarına karşı nasıl silaha dönüştürülebileceğini gösteriyor .