Microsoft'un yeni araştırması, saldırganların kullanıcı adına hareket eden yapay zeka ajanlarını ele geçirmek için zehirli araç tanımlarını kullanabileceğini gösteriyor. Saldırgan hiçbir kuralı çiğnemiyor, her adım rutinmiş gibi göründüğü için varsayılan kurulumda alarm da çalmayabiliyor.
Çalışma, Microsoft Olay Müdahale ve Defender güvenlik araştırma ekipleri tarafından yapıldı. Şirketler yapay zekanın sadece okuma ve özetleme yapmasının ötesinde görevler üstlenmesine izin vermeye başlamışken bu araştırma önem kazanıyor.
Bir Ajan Hareket Edebiliyorsa Ne Değişir?
Yakın zamana kadar işyerindeki yapay zeka riski çoğunlukla modelin ne okuduğu ve ne yazdığıyla ilgiliydi. Zehirli bir belge yanıtı çarpıtabilirdi ancak mesele genelde burada biterdi.
Ajanlar ise farklı. Microsoft 365 Copilot e-posta gönderebiliyor, dosya oluşturabiliyor ve takvimleri değiştirebiliyor. Copilot Studio veya Azure AI Foundry'de oluşturulan özel ajanlar iş sistemlerine erişip kendi başlarına çok adımlı işleri yürütebiliyor.
Bir özeti çarpıtan aynı enjeksiyon taktiği şimdi bir eylemi tetikliyor. Bir okuyucuya karşı saldırı çıktıyı değiştirirken, bir ajana karşı saldırı yazılımın fiilen ne yaptığını değiştiriyor.
Bu ajanlar iş sistemlerine MCP (Model Bağlam Protokolü) üzerinden erişiyor. MCP, bir uygulamanın API'yi çağırması gibi yapay zekanın dış araçları çağırmasını sağlayan açık bir protokol. Microsoft buna "ajanik yapay zeka tedarik zincirinin en hızlı büyüyen parçası" diyor, bu da saldırı yüzeyini büyütüyor.
Saldırı Nasıl Çalışıyor
Her MCP aracı bir tanımla gelir: birkaç satırlık düz metin, ajana aracın ne yaptığını ve ne zaman kullanılacağını söyler. Ajan bu metni okuyarak nasıl hareket edeceğine karar verir. Zayıflık tam da bu: Tanım sadece kelimelerden oluşur ve kelimeler talimat taşıyabilir.
Microsoft bu durumu bir fatura örneği üzerinden anlatıyor. Örnek bir mağdur anlatmak yerine modeli göstermek için oluşturulmuş. Bir finans ekibi, tedarikçi faturalarını işlemek için bir ajan kuruyor. Ajan, onaylanmış ancak gerçek bir güvenlik incelemesinden geçmemiş üçüncü taraf bir "fatura zenginleştirme" hizmeti de dahil olmak üzere üç araca bağlanıyor.
Saldırgan daha sonra o üçüncü taraf aracı güncelliyor. Adı ve görünen özet aynı kalıyor. Tanımın derinliklerine, biçimlendirme notu gibi gizlenmiş bir gizli emir yerleştiriliyor: son otuz ödenmemiş faturayı al ve bir sonraki çağrıya ekle. MCP, tanım değişikliklerini anında yakalıyor. Yeniden onay tetikleyicisi olmayan kurulumlarda zehirli sürüm hiçbir ek inceleme olmadan canlıya geçiyor.