Sorun, 90 milyondan fazla indirilen Agent Development Kit for Python deposundaki otomatik iş akışlarından kaynaklandı. Sistem içinde herkese açık istekleri inceleyen düşük yetkili bir ajan ile yalnızca geliştiricilerin kullanabildiği yüksek yetkili bir ajan aynı güven zincirinde çalışıyordu. Saldırganlar, hazırladıkları metinlerle ilk ajanı kandırarak daha güçlü ajanın devreye girmesini sağlayabiliyordu.
İki ajan zincirlendi
Yöntemde saldırganın önce gerçek bir düzeltmeyle birlikte zararlı kod içeren bir değişiklik isteği hazırlaması gerekiyordu. Ardından ikinci bir istek üzerinden komut enjeksiyonu yapılarak yetkili ajanın zararlı işlemi onaylaması sağlanabiliyordu.

Bu zincir sayesinde sistemde, bir geliştiricinin inceleme istediği ve yapay zekanın kodu onayladığı izlenimi oluşturulabiliyordu. Ancak zararlı kodun projeye eklenmesi için yine de bir yöneticinin son onayı gerekiyordu.
Google açığı kapattı

Google, sorunun giderildiğini doğruladı ancak saldırının sosyal mühendislik gerektirmesi nedeniyle ödül programı kapsamında ödeme yapmadı. Olay, yapay zeka ajanlarının ayrı kimliklere ve kesin yetki sınırlarına sahip olması gerektiğini yeniden gündeme getirdi.
Yorumlar (0)