Microsoft araştırmacıları, AutoJack adını verdikleri bir saldırı zincirini detaylandırdı. Bu saldırı, yapay zeka tarayıcı ajanını, uzaktan kod çalıştırma için bir taşıma aracına dönüştürüyor.
Ajan, saldırganın web sayfasını yüklemeye yönlendirildiğinde, o sayfadaki JavaScript aynı makinedeki ayrıcalıklı bir yerel hizmete erişebiliyor ve ana bilgisayarda bir işlem başlatabiliyor.
Kimlik bilgisi, giriş ekranı veya ajan sayfayı yükledikten sonra kullanıcıdan başka bir etkileşim gerekmiyor. Saldırganın tek yapması gereken, ajanın sayfayı açmasını sağlamak; bunun için ekilen bir bağlantı, bir URL alanı veya bir komut enjeksiyonu yeterli olabiliyor.
Açık, Microsoft Research'in AutoGen çoklu ajan çerçevesi için açık kaynaklı prototip arayüzü olan AutoGen Studio'da bulunuyor. Bu, paketi kuran herkesi etkileyen bir hata değil; paketleme detayını doğru anlamak önemli.
pip install autogenstudio komutuyla yapılan basit bir kurulum, Microsoft'un incelediği 0.4.2.2 sürümü olan mevcut kararlı sürümü çekiyor ve bu sürümde Model Bağlam Protokolü (MCP) rotası bulunmuyor.
Microsoft'un, savunmasız MCP WebSocket yüzeyinin "bir PyPI sürümünde hiç yer almadığı" yönündeki ifadesinin temeli de bu. Ancak savunmasız işleyici PyPI'ye iki ön sürümde — 0.4.3.dev1 ve 0.4.3.dev2 — dahil edildi; bu sürümler MCP WebSocket sunucusunu içeriyor ve söz konusu sunucu, bir web sayfasındaki JavaScript'in sisteme sızmasına izin veriyor.
Araştırmacılar, bir tarayıcı ajanını kötü amaçlı sayfaya yönlendiren bir dizi adım belirledi. Ajan, sayfayı yükledikten sonra, yerel WebSocket sunucusuna bir mesaj gönderiyor ve bu mesaj, sistem komutlarını çalıştırmak için kullanılabiliyor.
Saldırı, ajanın sayfayı ziyaret etmesiyle başlıyor. Sayfadaki JavaScript, ajanın kimlik doğrulama gerektirmeyen WebSocket bağlantısını kullanarak AutoGen Studio MCP sunucusuna istek gönderiyor. Sunucu, bu isteği işleyerek ana bilgisayarda rastgele kod çalıştırılmasına olanak tanıyor.
Düzeltme henüz PyPI'de bir sürüm olarak yayınlanmadı. Ayrıca, kullanıcıların MCP WebSocket sunucusunu devre dışı bırakmaları veya yalnızca güvenilir ağlarda kullanmaları öneriliyor.