Siber Güvenlik

Açık Kaynak Android AI Ajanları, Görünmez Ekran Metinleriyle Ana Bilgisayarda Kod Çalıştırabilir

Açık Kaynak Android AI Ajanları, Görünmez Ekran Metinleriyle Ana Bilgisayarda Kod Çalıştırabilir
İngilizcenizi Malta'da eğlenerek geliştirmek ister misiniz? Bilgi al →

Diğer pencerelerin üzerine çizim yapabilen ve paylaşılan depolama alanına yazma izni olan bir Android uygulaması, telefonu yöneten AI ajanına hiçbir insan gözünün görmeyeceği metinlerle talimat gönderebiliyor. Aynı uygulama, iki adım daha sonra AI ajanını yönlendiren bilgisayarda da komut çalıştırabiliyor.

Araştırmacılar bu saldırı zincirini ve altı farklı saldırı yöntemini beş açık kaynak mobil ajan çerçevesi üzerinde gösterdi: AppAgent, AppAgentX, Mobile-Agent-v3, Open-AutoGLM ve MobA. Tüm çerçeveler yedi saldırıdan en az altısına karşı savunmasız kaldı.

Çalışmanın detayları 1 Temmuz'da arXiv'de yayımlandı ve 14 Temmuz'da güncellendi. Makalenin yazarları Simon Fraser Üniversitesi, Çin Hong Kong Üniversitesi, Shandong Üniversitesi ve Çinli güvenlik firması QAX bünyesindeki Xingtu Laboratuvarı'ndan.

Bu açıklara henüz bir CVE numarası atanmadı. Makalenin ilk yazarı Zidong Zhang, The Hacker News'e yaptığı açıklamada, ekibin bu tekniklerin kontrollü bir ortam dışında kullanıldığına dair herhangi bir kanıt bulunmadığını söyledi. The Hacker News, beş çerçevenin tamamını inceledi ve makalede anlatılan ekran görüntüsü yolları, kabuk çağrısı ve yayın geri dönüş mekanizmasının 17 Temmuz itibarıyla hâlâ ana dallarında durduğunu tespit etti.

Zhang, ekibin ön baskıyı yayımlamadan önce etkilenen bakımcılarla özel olarak iletişime geçtiğini ancak "bugüne kadar herhangi bir yanıt alamadıklarını" belirtti.

Saldırının en az dikkat çeken kısmı yetki yükseltme aşaması. AppAgent'ın denetleyicisi, subprocess.run(adb_command, shell=True) komutunu çalıştırıyor ve model çıktısını doğrudan adb shell input text {input_str} içine yerleştirerek metin girdisi oluşturuyor. Makalede, bu fonksiyonda hiçbir girdi temizleme işlemi olmadığı belirtiliyor.

Canlı kodda durum biraz daha iyi ancak yeterli değil: kod, metni birleştirmeden önce yalnızca boşlukları ve tek tırnak işaretlerini temizliyor; noktalı virgül (;), ve işareti (&) ve büyüktür işareti (>) gibi diğer kabuk meta karakterlerine dokunmuyor. Bu sayede modelin ekrandan okuyup yazdığı bir dize, ana bilgisayar kabuğu tarafından ayrıştırılıyor ve ikinci kısım operatörün Windows makinesinde çalıştırılıyor.

calc.exe'yi başlatmak için tasarlanan bir yük, AppAgent, AppAgentX, Mobile-Agent-v3 ve MobA üzerinde yapılan 20 denemenin tamamında başarılı oldu. AppAgent'a karşı yapılan ayrı bir uçtan uca testte ise test;pwd>rce_success yükü kullanılarak ana bilgisayarın çalışma dizini bir dosyaya yazıldı.

Malta'da garsonluk gibi işlerle çalışarak İngilizceni geliştir. Başvur →

Kaynak: The Hacker News