Kötü Amaçlı Google Takvim Davetleri, ChatGPT’nin E-postalarınızı Sızdırmasına Neden Olabilir

Image by Gaining Visuals, from Unsplash

Kötü Amaçlı Google Takvim Davetleri, ChatGPT’nin E-postalarınızı Sızdırmasına Neden Olabilir

Okuma süresi: 2 dk.

Bir güvenlik araştırmacısı, Gmail bağlantılarının etkin olduğunda sahte bir Google Takvim davetinin, ChatGPT’den özel e-posta içeriği nasıl çalabileceğini bildirdi.

Acele mi ediyorsunuz? İşte hızlıca bilmeniz gerekenler:

  • ChatGPT’de Gmail ve Takvim bağlantıları etkinleştirilmişse saldırı işe yarar.
  • Otomatik Google bağlantıları, ChatGPT’nin açık bir istem olmadan verilere erişmesine izin verir.
  • Dolaylı istem enjeksiyonu, kötü amaçlı talimatları takvim etkinliği metni içine gizler.

Eito Miyamura, X üzerindeki saldırı yöntemini açıkladı, hackerların gizli talimatlarla takvim davetiyelerini nasıl kullandıklarını ve ardından kurbanın bir görevi gerçekleştirmesi için ChatGPT’ye başvurmasını beklediklerini gösterdi. Bu durum ilk olarak Tom’s Hardware tarafından bildirildi.

Saldırgan, olaya kötü niyetli komutları yerleştirir ve ChatGPT bu kötü niyetli talimatları otomatik olarak uygular. “Tek ihtiyacınız olan nedir? Kurbanın e-posta adresi,” diye iddia ediyor Miyamura.

Tom’s Hardware, Ağustos ortasında OpenAI’nin ChatGPT’ye yerleşik Gmail, Google Takvim ve Google Kişiler bağlantılarını eklediğini belirtiyor. İzin verildikten sonra, asistanın kullanıcıların Google hesap verilerine otomatik olarak erişimi oluyor. Bu, “Bugün takvimimde ne var?” gibi basit bir sorunun bile takviminize erişebileceği anlamına geliyor.

OpenAI’nin yardım merkezi, bu bağlantıların yalnızca etkinleştirildiğinde otomatik veri erişimini aktive ettiğini, ancak ayarlardan kaynakları manuel olarak seçmek için bunu kapatabileceğinizi açıklıyor.

Tom’s Hardware, Model Context Protocol’ün geliştiricilere özel bağlantılar oluşturma imkanı sağladığını belirtiyor, ancak OpenAI bu bağlantıları izlemiyor. Miyamura, bu saldırının yeni bir genel ekosisteme bağlı olduğuna dikkat çekiyor.

Dolaylı istem enjeksiyonu adı verilen saldırı yöntemi, zararlı komutları bu durumda takvim etkinliklerine gömülü metinler olan yetkili veri erişim noktaları içine saklar. Benzer saldırılar Ağustos’ta bildirildi ve bu saldırıların nasıl Google’ın Gemini AI’sini saptırabileceği ve hatta akıllı ev cihazlarını kontrol edebileceği gösterildi.

Sistem, Gmail ve Takvim hizmetleri ChatGPT içinde bağlanmadıkça pasif kalır. Riskleri en aza indirmek isteyen kullanıcıların kaynaklarını kesmesi ve otomatik veri erişimini kapatmaları önerilir.

Uzmanlar, Google Takvim’in “Davetiyeleri otomatik ekle” ayarını değiştirerek sadece tanıdık kişilerden gelen davetlerin görünmesini ve reddedilen etkinliklerin gizlenmesini tavsiye ederler.

Bu makaleyi beğendiniz mi?
Puan verin!
Hiç sevmedim Pek beğenmedim Fena değildi Gayet iyiydi! Bayıldım!

Çalışmamızı beğenmeniz bizi çok mutlu etti!

Değerli bir okuyucumuz olarak Trustpilot sitesinde bizi puanlamak ister miydiniz? Bu hemen halledilebilen bir işlemdir ve emin olun ki görüşünüz bizim için çok kıymetlidir. Desteğiniz için ne kadar teşekkür etsek az!

Trustpilot'ta bize puan ver
0 0 kullanıcı tarafından oy verildi
Başlık
Yorum
Geri bildiriminiz için teşekkür ederiz