Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Üçüncü Taraf ChatGPT Eklentileri Hesap Devralmalarına Neden Olabilir
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Üçüncü Taraf ChatGPT Eklentileri Hesap Devralmalarına Neden Olabilir

GenelSiber Güvenlik

Üçüncü Taraf ChatGPT Eklentileri Hesap Devralmalarına Neden Olabilir

teknomers
Son güncelleme: 15 Mart 2024 19:24
teknomers
Paylaş
Paylaş


15 Mart 2024Haber odasıVeri Gizliliği / Yapay Zeka

Siber güvenlik araştırmacıları, OpenAI ChatGPT için mevcut olan üçüncü taraf eklentilerin, hassas verilere yetkisiz erişim elde etmek isteyen tehdit aktörleri için yeni bir saldırı yüzeyi görevi görebileceğini keşfetti.

Buna göre yeni araştırma Salt Labs tarafından yayınlanan rapora göre, doğrudan ChatGPT’de ve ekosistemde bulunan güvenlik kusurları, saldırganların kullanıcıların izni olmadan kötü amaçlı eklentiler yüklemesine ve GitHub gibi üçüncü taraf web sitelerindeki hesapları ele geçirmesine olanak tanıyabilir.

ChatGPT eklentileriAdından da anlaşılacağı gibi, güncel bilgilere erişmek, hesaplamaları yürütmek veya üçüncü taraf hizmetlerine erişmek amacıyla büyük dil modelinin (LLM) üzerinde çalışacak şekilde tasarlanmış araçlardır.

OpenAI o zamandan beri şunları da tanıttı: GPT’lerÜçüncü taraf hizmet bağımlılıklarını azaltırken, belirli kullanım örnekleri için özel olarak tasarlanmış ChatGPT sürümleridir. 19 Mart 2024 itibarıyla ChatGPT kullanıcıları artık olmayacak yeni eklentiler yükleyebilir veya mevcut eklentilerle yeni sohbetler oluşturabilirsiniz.

Salt Labs tarafından ortaya çıkarılan kusurlardan biri, ChatGPT’nin kullanıcının gerçekten eklenti kurulumunu başlattığını doğrulamaması gerçeğinden yararlanarak bir kullanıcıyı isteğe bağlı bir eklenti yüklemesi için kandırmak amacıyla OAuth iş akışının kötüye kullanılmasıdır.

Bu, tehdit aktörlerinin mağdur tarafından paylaşılan ve özel bilgiler içerebilecek tüm verileri etkili bir şekilde ele geçirmesine ve sızdırmasına olanak tanıyabilir.

Siber güvenlik firması ayrıca sorunları da ortaya çıkardı. EklentiLab Bu, tehdit aktörleri tarafından sıfır tıklamayla hesap ele geçirme saldırıları gerçekleştirmek üzere silah haline getirilerek GitHub gibi üçüncü taraf web sitelerindeki bir kuruluşun hesabının kontrolünü ele geçirmelerine ve kaynak kod depolarına erişmelerine olanak tanıyor.

“‘auth.pluginlab[.]Güvenlik araştırmacısı Aviad Carmel, “ai/oauth/authorized’ isteğin kimliğini doğrulamaz, bu da saldırganın başka bir üye kimliğini (diğer adıyla kurban) girip kurbanı temsil eden bir kod alabileceği anlamına gelir,” diye açıkladı güvenlik araştırmacısı Aviad Carmel. “Bu kodla, ChatGPT’yi açın ve kurbanın GitHub’ına erişin.”

Kurbanın üye kimliği “auth.pluginlab” uç noktası sorgulanarak elde edilebilir.[.]ai/members/requestMagicEmailCode.” Bu kusur kullanılarak herhangi bir kullanıcı verisinin tehlikeye atıldığına dair bir kanıt yoktur.

Kesem AI da dahil olmak üzere birçok eklentide, bir saldırganın kurbana özel hazırlanmış bir bağlantı göndererek eklentiyle ilişkili hesap bilgilerini çalmasına olanak tanıyan bir OAuth yönlendirme manipülasyon hatası da keşfedildi.

Gelişme Imperva’dan haftalar sonra geldi detaylı ChatGPT’de herhangi bir hesabın kontrolünü ele geçirmek için zincirlenebilecek iki siteler arası komut dosyası çalıştırma (XSS) güvenlik açığı.

Aralık 2023’te güvenlik araştırmacısı Johann Rehberger, kötü niyetli aktörlerin nasıl yaratabileceklerini gösterdi. özel GPT’ler Bu, kullanıcı kimlik bilgilerini ele geçirebilir ve çalınan verileri harici bir sunucuya aktarabilir.

Yapay Zeka Asistanlarına Yeni Uzaktan Keylogging Saldırısı

Bulgular ayrıca şöyle: yeni araştırma Bu hafta, web üzerinden AI Asistanlarından şifrelenmiş yanıtları çıkarmak için jeton uzunluğunu gizli bir araç olarak kullanan bir LLM yan kanal saldırısı hakkında yayınlandı.

Ben-Gurion Üniversitesi ve Offensive AI Araştırma Laboratuvarı’ndan bir grup akademisyen, “LLM’ler, her bir jetonun oluşturulduğu sırada sunucudan kullanıcıya iletildiği bir dizi jeton (kelimelere benzer) halinde yanıtlar üretir ve gönderir.” dedi.

“Bu süreç şifrelenirken, sıralı token iletimi yeni bir yan kanalı açığa çıkarıyor: token uzunluğundaki yan kanal. Şifrelemeye rağmen, paketlerin boyutu tokenların uzunluğunu ortaya çıkarabilir ve potansiyel olarak ağdaki saldırganların çıkarım yapmasına olanak tanıyabilir. Özel AI asistan görüşmelerinde hassas ve gizli bilgiler paylaşılıyor.”

Bu, belirteç uzunluğundaki dizileri doğal dildeki cümle karşılıklarına (yani düz metin) çevirebilen bir LLM modelini eğiterek şifrelenmiş trafikteki yanıtları deşifre etmek için tasarlanmış bir belirteç çıkarım saldırısı aracılığıyla gerçekleştirilir.

Başka bir deyişle, ana düşünce bir LLM sağlayıcısı ile gerçek zamanlı sohbet yanıtlarına müdahale etmek, her bir belirtecin uzunluğunu anlamak için ağ paket başlıklarını kullanmak, metin bölümlerini çıkarmak ve ayrıştırmak ve yanıtı çıkarmak için özel LLM’den yararlanmaktır.

ChatGPT Eklentileri

Saldırıyı gerçekleştirmenin iki temel ön koşulu, akış modunda çalışan bir AI sohbet istemcisi ve istemci ile AI sohbet robotu arasındaki ağ trafiğini yakalayabilen bir düşmandır.

Yan kanal saldırısının etkinliğini ortadan kaldırmak için, yapay zeka asistanları geliştiren şirketlerin, belirteçlerin gerçek uzunluğunu gizlemek için rastgele dolgu uygulaması, belirteçleri tek tek değil daha büyük gruplar halinde iletmesi ve yanıtların tamamını tek seferde göndermek yerine tek seferde göndermesi önerilir. jetonlu moda.

Araştırmacılar, “Güvenliği kullanılabilirlik ve performansla dengelemek, dikkatli düşünmeyi gerektiren karmaşık bir zorluktur” sonucuna vardı.



siber-2

Nomad Stand One Max yeni favori iPhone şarj cihazım
İşte buradalar – Hyper-Threading’siz ve daha düşük frekanslı yeni Intel işlemciler. Tüm masaüstü Core Ultra 200K parametreleri açıklandı
Kafatası ve Kemikler – Ejderhanın Arka Karakolu Nasıl Bulunur?
Alienware AW3423DW incelemesi – Üstün HDR OLED oyun monitörü
Microsoft, Çin Siber Saldırısının Devlet E-posta Hesaplarını Vurduğu Uyarısında Bulundu
ETİKETLENDİ:ağ güvenliğibilgi Güvenliğibilgisayar GüvenliğiChatGPTDevralmalarınaEklentilerifidye yazılımı kötü amaçlı yazılımhack haberlerihacker haberleriHesapNasıl heklenirNedenolabilirsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarTarafüçüncüveri ihlaliyazılım güvenlik açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Sadece 2,5 litre hacimli bir gövdede 16 çekirdekli Core Ultra 9 185H, GeForce RTX 4070 Dizüstü Bilgisayar, 32 GB RAM ve 1 TB SSD oldukça pahalı. Üst düzey Asus ROG NUC’un maliyeti açıklandı
Sonraki Makale Call of Duty: Warzone Mobil Fragmanı 21 Mart’taki Küresel Lansmandan Önce Yayınlandı: Bilmeniz Gereken Her Şey

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Yapay Zeka Ajanına Anahtarları Vermek, Ancak Bina Vermemek: Laravel’de RBAC ve Organizasyona Özgü MCP Araçları
Yazılım
GTA 6 ön siparişleri bu gece başlıyor; hemen al, garajda bekliyor!
Donanım
Skylight Takvimi: Prime Day’de Indirimli Fırsatları Kaçırmayın!
Genel
Elon yine trilyonerlik statüsüne erişemedi
Genel
İkinci ekran için indirimli taşınabilir monitörler: 39$’dan başlayan fiyatlar
Donanım
Kritik: Google, Aktivite Geçmişi için Yeni Gizlilik Kontrolleri Yayınladı
Siber Güvenlik
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?