1. Haberler
  2. Teknoloji
  3. Word kullanıcılarına önemli güvenlik uyarısı: Bilmeniz gerekenler

Word kullanıcılarına önemli güvenlik uyarısı: Bilmeniz gerekenler

featured

Microsoft Copilot’ta gizli metinlerle tetiklenen kritik güvenlik açığı

Yeni keşif, Microsoft 365 Copilot’un Word belgelerindeki görünmez talimatları algılayıp yayabileceğini gösteriyor. Veri bilimci Håkon Måløy’un tespitine göre saldırganlar, beyaz zemin üzerine beyaz renkte metinler yerleştirerek Copilot’un bu gizli yönergeleri okumasını ve ardından bu komutları yeni belgelerde yeniden üretmesini sağlıyor.

Bu teknik literatürde «çapraz alan komut enjeksiyonu (XPIA)» olarak adlandırılıyor ve en tehlikeli yönü, komutların kendini kopyalayarak sistem içinde yayılarak her yeni belgenin potansiyel bir taşıyıcı hâline gelmesi. Copilot, kullanıcı belgesini düzenlerken veya taslak oluştururken belgedeki görünmez talimatları fark etmiyor; böylece zararlı içerik kullanıcı haberi olmadan yeni dosyalara taşınabiliyor.

Saldırının tetiklenme yolları ve örnek test sonucu

Saldırı, kullanıcının dosyayı Copilot’a manuel olarak yüklemesiyle tetiklenebildiği gibi, yapay zekanın OneDrive üzerinde otomatik arama yapması sırasında da etkin hale gelebiliyor. Måløy’un deneylerinde Copilot’ın bir finansal rapordaki rakamları yarı yarıya düşürdüğü ve bu değişikliği içeren komutları yeni oluşturulan dosyaya gizlice eklediği görüldü.

Microsoft’un müdahaleleri ve sorunun sürmesi

Microsoft, Måløy’u 144 günlük bilgilendirme sürecinde iki düzeltme yayımladı: Nisan ayında «Edit with Copilot» deneyiminde yapılan değişiklik ve Temmuz ayında altyapıda modelin GPT-5.5 sürümüne yükseltilmesi. Buna rağmen araştırmacı, farklı komut yapılarıyla saldırıyı yeniden gerçekleştirmeyi başardı. Microsoft, savunma derinliği stratejisini ve sürekli güncellenen güvenlik önlemlerini öne sürüyor; fakat Måløy’un bulguları zafiyetin tamamen kapanmadığını işaret ediyor.

Dış kaynaklı dosyalara ve yapay zeka çıktılarına özen gösterin

Olay, yapay zeka asistanlarının güvensiz içerikleri işleme şeklinin temel bir zaafiyetini açığa çıkarıyor: Model, içeriğin zararlı olup olmadığını doğru şekilde değerlendirmeden etkilenebiliyor. Måløy, kullanıcıları dış kaynaklı belgeleri Copilot ile kullanırken dikkatli olmaya çağırıyor ve yapay zekanın ürettiği içeriklerin paylaşılmadan önce mutlaka insan tarafından incelenmesi gerektiğini vurguluyor.

Ayrıca araştırmacı, oluşturulan belgelerin kaynak materyal ve yapılan düzenlemeleri kaydeden bir meta veri sistemiyle izlenmesi gerektiğini savunuyor. Böyle bir sistem saldırıyı doğrudan engellemese bile enfeksiyonun kaynağını tespit etmeyi ve yayılmayı kontrol altına almayı kolaylaştırabilir.

Word kullanıcılarına önemli güvenlik uyarısı: Bilmeniz gerekenler
0

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

0/30 karakter


Akşam Kapanışı 31 Temmuz 2026 akşam Haber Bülteni
Giriş Yap

ATA TV HABER ayrıcalıklarından yararlanmak için hemen giriş yapın veya hesap oluşturun, üstelik tamamen ücretsiz!

Uygulamayı Yükle

Uygulamamızı yükleyerek içeriklerimize daha hızlı ve kolay erişim sağlayabilirsiniz.

HABERCİ ile Sohbet Et

HABERCİ ile Haber Hakkında Sohbet

Yapay zeka asistanı

Yapay zeka yanlış bilgi üretebilir