Claude Uzantısında Güvenlik Açığı: Kötü Amaçlı Yazılımların Tehlikesi
Manifold’un raporuna göre, Anthropic’in Chrome tarayıcı uzantısı Claude’da bulunan bir güvenlik açığı, kötü amaçlı yazılımların kullanıcı etkileşimlerini taklit ederek önceden tanımlanmış yapay zeka işlemlerini tetiklemesine olanak sağlayabilir. Bu durum, Claude’un Gmail, Google Docs, Google Calendar ve Salesforce gibi bağlı hizmetlere erişimini kötüye kullanma potansiyeli taşır.
Bu güvenlik açığı, Manifold Security’den Ax Sharma tarafından keşfedildi. Sharma’nın bulguları, yapay zeka alanındaki önemli bir dönüm noktasını akla getiriyor: Deep Blue adlı IBM süper bilgisayarının 1997’de dünya satranç şampiyonu Garry Kasparov’u yenmesi. O dönemde, bilgisayarların insan zekasıyla rekabet edebilme potansiyeli büyük bir heyecan ve aynı zamanda bazı endişeler yaratmıştı. Benzer şekilde, Claude uzantısındaki bu güvenlik açığı, yapay zeka sistemlerinin güvenliği konusundaki hassasiyeti bir kez daha vurguluyor.
Chrome uzantıları, bir web sitesinde çalışmak için izinlere sahipse, sayfaya JavaScript kodu enjekte edebilirler. Bu sayede, sayfanın içeriğini okuyabilir ve değiştirebilir, sayfa üzerindeki bilgileri alabilir ve programlı olarak tıklama ve klavye olayları üretebilirler.
Claude uzantısı, bir yapay zeka iş akışını başlatmak için tasarlanmış belirli bir sayfa öğesi üzerindeki tıklama olaylarını dinliyor. Bu iş akışları, Claude’un Gmail, Google Docs, Google Calendar ve Salesforce gibi bağlı hizmetlerde çeşitli işlemler gerçekleştirmesine olanak tanır.
Desteklenen iş akışlarından bazıları şunlardır:
- usecase-gmail: Son Gmail mesajlarını okur, tanıtım e-postalarını belirler ve abonelikten çıkma işlemini başlatır.
- usecase-gdocs: Kullanıcının en son Google Dokümanını açar, tüm yorumları ve geri bildirimleri okur.
- usecase-calendar: Google Takvimini okur, boş zaman dilklerini bulur ve toplantılar oluşturur.
- usecase-salesforce: Salesforce’daki potansiyel müşterileri (leads) düzenler ve bunları fırsatlara dönüştürür.
Araştırmacılar, uzantının JavaScript tarafından üretilen tıklama olaylarını gerçek bir kullanıcıdan gelip gelmediğini kontrol etmeden kabul ettiğini tespit ettiler.
.
Tarayıcı Güvenliği Açığı: Yapay Zeka Tabanlı Uygulamalarda Risk
Bir web tarayıcısı, gerçek bir kullanıcı eylemi sonucu bir olay (event) oluşturduğunda, örneğin bir fare tıklaması veya klavye tuşuna basma gibi durumlarda, Event.isTrusted özelliğini true olarak işaretler. Ancak, eğer bu olay JavaScript kullanılarak üretiliyorsa, tarayıcı otomatik olarak Event.isTrusted değerini false olarak ayarlar. Bu sayede web sayfaları ve eklentiler, gerçek kullanıcı etkileşimlerini JavaScript tarafından oluşturulan olaylardan ayırt edebilir.
Manifold Security’nin araştırmasına göre, Claude tarayıcı uzantısı, bir tıklama olayının gerçekten bir kullanıcı tarafından mı tetiklendiğini kontrol etmek için tarayıcının Event.isTrusted özelliğini doğrulamadı ve bu da güvenlik açığına yol açtı.
Bunun yerine, ‘claude.ai’ alanında içerik değiştirmek için izin verilen kötü amaçlı bir uzantı, desteklenen dokuz görevden birini içeren bir sayfa öğesi enjekte edebilir ve sentetik bir tıklama olayı oluşturabilirdi. Bu durum, Deep Blue adlı bilgisayarın 1997’de dünya satranç şampiyonu Garry Kasparov’u yenmesi gibi, yapay zeka alanındaki önemli bir dönüm noktasıdır; ancak bu örnekte, güvenlik açığı doğrudan kullanıcı deneyimini ve verilerini riske atmaktadır.
Araştırmacı Sharma’nın belirttiğine göre, tarayıcı olayın güvenilir olmadığını doğru şekilde işaretlemiş olmasına rağmen, Claude uzantısı bunu geçerli bir kullanıcı tıklaması olarak değerlendirerek ilgili yapay zeka işlemini gerçekleştirdi. Bu durum, erken dönem yapay zeka projelerinde karşılaşılan hatalara benzer; ancak bu örnekte, güvenlik açığı doğrudan kullanıcı deneyimini ve verilerini riske atmaktadır.
Araştırmacılar, bu hatanın rastgele komut enjeksiyonuna izin vermediğini, bunun yerine saldırının yalnızca uzantıya yerleşik dokuz önceden tanımlanmış göreve sınırlandığını belirtiyor. Ayrıca, bir web sitesinin doğrudan Claude uzantısını tehlikeye atamadığı, ancak saldırganın kullanıcının kötü amaçlı bir uzantıyı yüklemesine ve claude.ai üzerinde kod çalıştırmasına neden olması gerektiği vurgulanıyor.
Bu tür uzantılar genellikle zaten web sayfalarına geniş erişime sahipken, araştırmacılar bu hatanın, Claude’un kimliği doğrulanmış erişimini çeşitli bağlı hizmetlere kötüye kullanmasına olanak tanıdığını belirtiyor. Etki, Claude uzantısının yapılandırmasına ve kullanıcıların hassas eylemleri onaylamayı seçip seçmediğine veya Claude’un isteğe bağlı “Sormadan işlem yap” ayarının etkin olup olmadığına bağlıdır; bu ayar, önceden tanımlanmış iş akışlarının otomatik olarak yürütülmesine izin verir.
Tarayıcı Uzantısında Güvenlik Açıkları Bulunması
Araştırmacılar, Anthropic’in geliştirdiği bir tarayıcı uzantısında iki önemli güvenlik açığı tespit etti. İlk olarak, araştırmacılar, uzantının çalışması sırasında belirli izin kontrollerini atlayan dahili bir ‘skipPermissions=true‘ parametresi buldu.

Ancak, bu mekanizmanın tek başına doğrudan istismar edilemeyeceğini ve özel olarak hazırlanmış bir URL oluşturmak için başka bir güvenlik açığının da gerekli olacağını belirtmek önemlidir. Bu durum, yapay zeka alanındaki erken dönemlere benzer; ilk derin öğrenme algoritmaları heyecan verici olsa da, gerçek dünya uygulamalarında kullanışlı hale getirmek için önemli gelişmeler gerekiyordu.
Araştırmacılar, bulgularını Anthropic ile şirketinin güvenlik ödülü programı aracılığıyla paylaştı. Anthropic, raporları kabul etti ve “sentetik tıklama” (synthetic-click) konusundaki raporu, bunun zaten daha geniş bir sorun olarak takip edildiğini belirterek kapattı. Dahili ‘skipPermissions=true’ parametresini içeren ikinci güvenlik açığı ise sadece bilgilendirme amaçlı sınıflandırıldı.
Manifold adlı kuruluş, bu güvenlik açıklarının tarayıcı uzantısının en son sürümü olan 7 Temmuz’da yayınlanan 1.0.80 versiyonunda hala geçerli olduğunu belirtti. “Manfold, 7 Temmuz’da her iki bulgunun da 1.0.80 versiyonunda da tekrar edilebildiğini doğruladı. Bahsettiğimiz içerik betiği ve yan panel işleyicileri, v1.0.72 kaynak koduna tamamen aynıdır,” şeklinde bir açıklama yapıldı.
Güvenlik Riskleri
Güvenlik ekipleri başarılı saldırıların %54’ünü tespit ederken, sadece %14’ü hakkında uyarı veriyor. Geri kalanı, ortamınızda fark edilmeden ilerliyor.
Picus’un beyaz raporu, SIEM ve EDR kurallarınızı test ederek tehditlerin algılanmadan geçmesini engelleme yöntemlerini gösteriyor.
“Güvenlik açığı otomatı” oluşturuldu: Yapay zeka, sıfır gün açıklarını ortaya çıkarıyor
Claude Fable 5, aboneliklerden kalıcı olarak kaldırılmayacak: Anthropic açıklama yaptı
Yapay zeka destekli güvenlik araçlarının yükselişi, bilgisayar dünyasında yeni bir dönemin başlangıcına işaret ediyor. Bu durum, 1997’de IBM’in Deep Blue süper bilgisayarının dünya satranç şampiyonu Garry Kasparov’u yenmesiyle başlayan yapay zeka devriminin güvenlik alanındaki yansımalarını akla getiriyor. O dönemde, bir makinenin insanüstü bir başarı elde etmesi şaşkınlık yaratırken, günümüzde benzer gelişmeler güvenlik tehditlerine karşı daha proaktif çözümler sunma potansiyeline sahip.
Kaynak: Bleepingcomputer