Güvenlik araştırmacısı Håkon Måløy, basit bir numaranın —bir Word dosyasında beyaz üzerine beyaz metin gizlemenin— Microsoft Copilot for Word'ü kendi kendini kopyalayan bir yapay zeka solucanına (worm) dönüştürebileceğini gösterdi. Solucan, kullanıcılar Copilot'tan enfekte olmuş belgeyi işlemesini istediğinde otomatik olarak yayılıyor; SharePoint, Teams ve Outlook aracılığıyla iş arkadaşlarına ulaşıyor ve bunu herhangi bir geleneksel kötü amaçlı yazılım yükü (payload) olmadan gerçekleştiriyor.
Solucan nasıl çalışıyor
Saldırı, Copilot gibi büyük dil modellerinin (LLM'ler) bir belgeyi işleme biçiminden yararlanıyor. Bir saldırgan, standart bir .docx dosyasına görünmez talimatlar —beyaz arka plan üzerine beyaz metin— yerleştiriyor. Bir kullanıcı dosyayı açıp Copilot'tan belgeyi “özetlemesini” veya başka bir şekilde işlemesini istediğinde, model gizli metni sanki kullanıcı bu komutları kendisi yazmış gibi okuyor. Gizli komutlar genellikle üç şey yapar:
- İçeriği manipüle eder – Copilot'a belgedeki sayıları veya diğer verileri değiştirmesini söyler.
- Kendi kendini kopyalar – Copilot'u, gizli talimat bloğunu yeni oluşturulan belgeye kopyalaması için yönlendirir.
- Yayılır – artık aynı gizli talimatları taşıyan yeni belge tekrar paylaşılabilir ve döngü böylece tekrarlanır.
Model, belgenin tamamını tek bir talimat penceresi olarak ele aldığı için, kullanıcı tarafından verilen istemler (prompt) ile dosyanın içine gömülmüş metinleri ayırt edemez. Sonuç, kullanıcı tarafından başlatılan herhangi bir kod yürütmesine gerek kalmadan yayılan bir solucandır.
Bu neden şimdi önemli?
Copilot'un Office paketine entegrasyonu, yapay zeka desteğini birçok işletme için günlük bir gerçeklik haline getirdi. Solucan, temel bir tasarım kusurunu ortaya çıkarıyor: LLM'ler her şey için tek bir talimat penceresi kullanıyor. Microsoft, 144 gün içinde iki hafifletme önlemi yayınlayarak bunu düzeltmeye çalıştı. Kavram kanıtı (proof-of-concept) hâlâ çalışıyor ve bu da yalnızca model güncellemelerinin bu açığı kapatmaya yetmeyeceğini gösteriyor.
Kuruluşlar için risk iki yönlüdür. Birincisi, veri bütünlüğü —örneğin finansal raporlardaki sayılar— belirgin bir iz bırakmadan sessizce değiştirilebilir. İkincisi, solucan, tek bir ele geçirilmiş belgeyi dahili iş birliği araçları arasında hızla yayılan bir vektöre dönüştürerek saldırı yüzeyini orijinal giriş noktasının çok ötesine taşıyabilir.
Daha geniş bağlam
Daha önceki endişeler, bir saldırganın bir LLM'yi dahili bilgileri ifşa etmeye veya istenmeyen eylemleri gerçekleştirmeye ikna ettiği prompt injection (istem enjeksiyonu) üzerine odaklanmıştı. Solucan, bu kavramı belge işleme sürecine taşıyarak “içerik” ile “komut” arasındaki çizgiyi bulanıklaştırıyor.
Geliştiriciler ve BT ekipleri bugün neler yapabilir?
- Her dış belgeyi güvenilmez olarak kabul edin – dosya normal görünse bile gizli talimatlar olabileceğini varsayın.
- Görünmez içerik taraması yapın – dosyaları Copilot'a beslemeden önce beyaz üzerine beyaz metinleri, sıfır genişlikli karakterleri (zero-width characters) veya diğer gizli işaretlemeleri tespit eden araçlar kullanın.
- Yapay zeka çıktısını dağıtmadan önce inceleyin – oluşturulan metnin amaçlanan içerikle eşleştiğinden ve beklenmedik değişiklikler içermediğinden emin olun.
- Copilot'un erişim kapsamını kısıtlayın – asistanın izinlerini, belirli bir görev için gereken en küçük klasör veya kitaplık setiyle sınırlayın.
- Gerekli olmayan yerlerde Copilot'u devre dışı bırakın – özelliği ayarlardan kapatmak, düşük riskli kullanıcılar için saldırı vektörünü tamamen ortadan kaldırır.
Bu adımlar bir yapay zeka solucanının teorik olasılığını ortadan kaldırmaz, ancak bir saldırganın başarılı olması için gereken çabayı artırır ve temel model mimarisi yeniden gözden geçirilirken kuruluşlara pratik bir savunma hattı sağlar.
Karşı görüş: Bu gerçekçi bir tehdit mi yoksa bir araştırma demosu mu?
Modelin girdi işleme yöntemi yeniden tasarlanana kadar bu güvenlik açığı devam edecektir ve risk tamamen akademik olarak geçiştirilemez.
Sırada ne var?
Yapay zeka solucanı önemli bir dersin altını çiziyor: Yapay zeka asistanları günlük yazılımların içine işlendikçe, dokundukları her veri parçası potansiyel bir saldırı yüzeyi haline geliyor. Yapay zekayı programlanabilir bir arayüzden ziyade bir "kara kutu" (black-box) özelliği olarak gören kuruluşlar, yalnızca metinden oluşan yeni tehditlere maruz kalma riski taşır.
Özet: Gizli metin solucanı, yapay zeka destekli belge düzenlemenin kolaylığının, görünmez karakterlerden başka bir şey olmadan silah haline getirilebileceğini gösteriyor. Temel model tasarımı değişene kadar en güvenli tutum, gelen her belgeyi şüpheli olarak kabul etmek, gizli talimatlar için tarama yapmak ve yapay zeka erişimini yalnızca kesinlikle gerekli olanlarla sınırlamaktır.
