Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Üçüncü Taraf ChatGPT Eklentileri Hesap Devralmalarına Neden Olabilir
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Üçüncü Taraf ChatGPT Eklentileri Hesap Devralmalarına Neden Olabilir

GenelSiber Güvenlik

Üçüncü Taraf ChatGPT Eklentileri Hesap Devralmalarına Neden Olabilir

teknomers
Son güncelleme: 15 Mart 2024 19:24
teknomers
Paylaş
Paylaş


15 Mart 2024Haber odasıVeri Gizliliği / Yapay Zeka

Siber güvenlik araştırmacıları, OpenAI ChatGPT için mevcut olan üçüncü taraf eklentilerin, hassas verilere yetkisiz erişim elde etmek isteyen tehdit aktörleri için yeni bir saldırı yüzeyi görevi görebileceğini keşfetti.

Buna göre yeni araştırma Salt Labs tarafından yayınlanan rapora göre, doğrudan ChatGPT’de ve ekosistemde bulunan güvenlik kusurları, saldırganların kullanıcıların izni olmadan kötü amaçlı eklentiler yüklemesine ve GitHub gibi üçüncü taraf web sitelerindeki hesapları ele geçirmesine olanak tanıyabilir.

ChatGPT eklentileriAdından da anlaşılacağı gibi, güncel bilgilere erişmek, hesaplamaları yürütmek veya üçüncü taraf hizmetlerine erişmek amacıyla büyük dil modelinin (LLM) üzerinde çalışacak şekilde tasarlanmış araçlardır.

OpenAI o zamandan beri şunları da tanıttı: GPT’lerÜçüncü taraf hizmet bağımlılıklarını azaltırken, belirli kullanım örnekleri için özel olarak tasarlanmış ChatGPT sürümleridir. 19 Mart 2024 itibarıyla ChatGPT kullanıcıları artık olmayacak yeni eklentiler yükleyebilir veya mevcut eklentilerle yeni sohbetler oluşturabilirsiniz.

Salt Labs tarafından ortaya çıkarılan kusurlardan biri, ChatGPT’nin kullanıcının gerçekten eklenti kurulumunu başlattığını doğrulamaması gerçeğinden yararlanarak bir kullanıcıyı isteğe bağlı bir eklenti yüklemesi için kandırmak amacıyla OAuth iş akışının kötüye kullanılmasıdır.

Bu, tehdit aktörlerinin mağdur tarafından paylaşılan ve özel bilgiler içerebilecek tüm verileri etkili bir şekilde ele geçirmesine ve sızdırmasına olanak tanıyabilir.

Siber güvenlik firması ayrıca sorunları da ortaya çıkardı. EklentiLab Bu, tehdit aktörleri tarafından sıfır tıklamayla hesap ele geçirme saldırıları gerçekleştirmek üzere silah haline getirilerek GitHub gibi üçüncü taraf web sitelerindeki bir kuruluşun hesabının kontrolünü ele geçirmelerine ve kaynak kod depolarına erişmelerine olanak tanıyor.

“‘auth.pluginlab[.]Güvenlik araştırmacısı Aviad Carmel, “ai/oauth/authorized’ isteğin kimliğini doğrulamaz, bu da saldırganın başka bir üye kimliğini (diğer adıyla kurban) girip kurbanı temsil eden bir kod alabileceği anlamına gelir,” diye açıkladı güvenlik araştırmacısı Aviad Carmel. “Bu kodla, ChatGPT’yi açın ve kurbanın GitHub’ına erişin.”

Kurbanın üye kimliği “auth.pluginlab” uç noktası sorgulanarak elde edilebilir.[.]ai/members/requestMagicEmailCode.” Bu kusur kullanılarak herhangi bir kullanıcı verisinin tehlikeye atıldığına dair bir kanıt yoktur.

Kesem AI da dahil olmak üzere birçok eklentide, bir saldırganın kurbana özel hazırlanmış bir bağlantı göndererek eklentiyle ilişkili hesap bilgilerini çalmasına olanak tanıyan bir OAuth yönlendirme manipülasyon hatası da keşfedildi.

Gelişme Imperva’dan haftalar sonra geldi detaylı ChatGPT’de herhangi bir hesabın kontrolünü ele geçirmek için zincirlenebilecek iki siteler arası komut dosyası çalıştırma (XSS) güvenlik açığı.

Aralık 2023’te güvenlik araştırmacısı Johann Rehberger, kötü niyetli aktörlerin nasıl yaratabileceklerini gösterdi. özel GPT’ler Bu, kullanıcı kimlik bilgilerini ele geçirebilir ve çalınan verileri harici bir sunucuya aktarabilir.

Yapay Zeka Asistanlarına Yeni Uzaktan Keylogging Saldırısı

Bulgular ayrıca şöyle: yeni araştırma Bu hafta, web üzerinden AI Asistanlarından şifrelenmiş yanıtları çıkarmak için jeton uzunluğunu gizli bir araç olarak kullanan bir LLM yan kanal saldırısı hakkında yayınlandı.

Ben-Gurion Üniversitesi ve Offensive AI Araştırma Laboratuvarı’ndan bir grup akademisyen, “LLM’ler, her bir jetonun oluşturulduğu sırada sunucudan kullanıcıya iletildiği bir dizi jeton (kelimelere benzer) halinde yanıtlar üretir ve gönderir.” dedi.

“Bu süreç şifrelenirken, sıralı token iletimi yeni bir yan kanalı açığa çıkarıyor: token uzunluğundaki yan kanal. Şifrelemeye rağmen, paketlerin boyutu tokenların uzunluğunu ortaya çıkarabilir ve potansiyel olarak ağdaki saldırganların çıkarım yapmasına olanak tanıyabilir. Özel AI asistan görüşmelerinde hassas ve gizli bilgiler paylaşılıyor.”

Bu, belirteç uzunluğundaki dizileri doğal dildeki cümle karşılıklarına (yani düz metin) çevirebilen bir LLM modelini eğiterek şifrelenmiş trafikteki yanıtları deşifre etmek için tasarlanmış bir belirteç çıkarım saldırısı aracılığıyla gerçekleştirilir.

Başka bir deyişle, ana düşünce bir LLM sağlayıcısı ile gerçek zamanlı sohbet yanıtlarına müdahale etmek, her bir belirtecin uzunluğunu anlamak için ağ paket başlıklarını kullanmak, metin bölümlerini çıkarmak ve ayrıştırmak ve yanıtı çıkarmak için özel LLM’den yararlanmaktır.

ChatGPT Eklentileri

Saldırıyı gerçekleştirmenin iki temel ön koşulu, akış modunda çalışan bir AI sohbet istemcisi ve istemci ile AI sohbet robotu arasındaki ağ trafiğini yakalayabilen bir düşmandır.

Yan kanal saldırısının etkinliğini ortadan kaldırmak için, yapay zeka asistanları geliştiren şirketlerin, belirteçlerin gerçek uzunluğunu gizlemek için rastgele dolgu uygulaması, belirteçleri tek tek değil daha büyük gruplar halinde iletmesi ve yanıtların tamamını tek seferde göndermek yerine tek seferde göndermesi önerilir. jetonlu moda.

Araştırmacılar, “Güvenliği kullanılabilirlik ve performansla dengelemek, dikkatli düşünmeyi gerektiren karmaşık bir zorluktur” sonucuna vardı.



siber-2

RPCS3 “PS3” Emülatörü AMD Zen 5 CPU’lara Destek Ekliyor
Binlerce insan işini kaybedecek, geri kalanı ikramiye almayı bırakacak. Micron stratejisini değiştiriyor
Fortnite 1.000.105 Güncellemesi, 14 Haziran’da Kararlılık Düzeltmesi İçin Uçuyor
Galaxy S24 için 900 euro, S24 Ultra için minimum 1450 euro. Yeni Samsung amiral gemilerinin Avrupa fiyatları belli oldu
Firmalar Yapay Zeka Chatbot Teknolojisini Ürünlere Entegre Etmek İçin Acele Ederken ChatGPT Frenzy Çin’i Devraldı
ETİKETLENDİ:ağ güvenliğibilgi Güvenliğibilgisayar GüvenliğiChatGPTDevralmalarınaEklentilerifidye yazılımı kötü amaçlı yazılımhack haberlerihacker haberleriHesapNasıl heklenirNedenolabilirsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarTarafüçüncüveri ihlaliyazılım güvenlik açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Sadece 2,5 litre hacimli bir gövdede 16 çekirdekli Core Ultra 9 185H, GeForce RTX 4070 Dizüstü Bilgisayar, 32 GB RAM ve 1 TB SSD oldukça pahalı. Üst düzey Asus ROG NUC’un maliyeti açıklandı
Sonraki Makale Call of Duty: Warzone Mobil Fragmanı 21 Mart’taki Küresel Lansmandan Önce Yayınlandı: Bilmeniz Gereken Her Şey

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

En İyi Prime Day Teknoloji İndirimleri: 280 Dolar’a Kadar Tasarruf!
Genel
İnsan darboğazı: Yetenekli iş gücü eksikliği veri merkezi büyümesini yavaşlatıyor
Donanım
2026 Prime Day’de Kaçırılmayacak Roborock Fırsatı Burada!
Genel
Logitech’in Prime Day’de Oyun Farelerinde %47’ye Varan İndirimler
Donanım
GTA 6’nın Yeni Görünümündeki Heyecan Verici Detaylar
Oyun
Google Arama’nın Yeni AI Veri Eğitim Özelliğinden Nasıl Çıkılır?
Genel
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?