Word kullanıcılarına siber tehdit uyarısı

Microsoft Word belgelerinde tespit edilen yeni bir güvenlik açığı, yapay zeka asistanı Copilot’ın manipüle edilmesine ve zararlı komutların dosyalar arasında yayılmasına neden olabiliyor. Uzmanlar, kullanıcıları dış kaynaklı dosyalara karşı dikkatli olmaları konusunda uyarıyor.

12punto

Word uygulamasında, beyaz zemin üzerine beyaz renkte gizli komutlar yerleştirilebileceği ve bu sayede Copilot yapay zekasının yanıltılarak zararlı komutların diğer belgelerde de çoğaltılabileceği ortaya çıktı. Siber güvenlik alanında çalışan veri bilimci Håkon Måløy’dan gelen bulguya göre, "çapraz alan komut enjeksiyonu" adıyla bilinen bu açık, dosya içerisindeki görünmez talimatlar yoluyla Copilot’ın hem içeriği manipüle etmesine hem de doğrudan kötücül kodların yeni dosyalara taşınmasına yol açabiliyor.

Özellikle, Copilot’ın Word’de belge hazırlama veya düzenleme işlemleri sırasında görünmeyen bu komutları yeni dökümanlara otomatik olarak kopyaladığı ve böylelikle her yeni dosyanın potansiyel bir enfeksiyon kaynağı olabileceği vurgulanıyor. Saldırının, hem manuel olarak Copilot’a yüklenen belgelerde hem de OneDrive üzerinde otomatik tarama yapan yapay zeka tarafından tetiklenebildiği belirtiliyor. Måløy’un test sonuçlarında, yapay zeka asistanı aracılığıyla finansal raporlardan sayısal verilerin gizlice değiştirilip ardından zararlı talimatların başka dosyalara da enjekte edildiği gözlemlendi.

GÜVENLİK GÜNCELLEMELERİ YETERSİZ KALDI

Microsoft, bu kritik güvenlik açığına ilişkin bildirimin ardından yaklaşık beş ay içerisinde iki farklı güncelleme yayınladı. İlki, Nisan ayında Copilot ile düzenleme deneyiminde yapıldı; ikinci ise Temmuz ayındaki model güncellemesiyle GPT-5.5’e yükseliş oldu. Ancak, güvenlik araştırmacısı Måløy her iki güncellemeye rağmen daha farklı komut kodlamalarıyla açığın tekrar istismar edilebildiğini ortaya koydu. Microsoft ise savunma derinliğiyle tehditlere karşı önlemleri artırdıklarını ve koruma mekanizmalarını düzenli olarak yenilediklerini bildirdi.

YAPAY ZEKA KULLANICILARINA ÖNEMLİ UYARI

Söz konusu güvenlik açığı, yapay zeka uygulamalarının dışarıdan gelen ve denetlenmeyen içeriklere karşı ne kadar savunmasız olabileceğinin çarpıcı bir örneği olarak görülüyor. Modele ulaşan içeriğin zararlı olup olmadığı önceden saptanmadığı için, Copilot önce komutun etkisi altına giriyor. Håkon Måløy, özellikle dışarıdan alınan belgelerin Copilot ile kullanılmadan önce dikkatlice gözden geçirilmesi gerektiğinin altını çiziyor. Ayrıca yapay zeka tarafından oluşturulan yeni dosyaların paylaşılmadan önce kapsamlı bir biçimde incelenmesi tavsiye ediliyor. Araştırmacı, belge geçmişi ve üzerinde yapılan değişiklikleri izleyen bir meta veri sisteminin geliştirilmesini öneriyor; böylece saldırının yayılması engellenemese bile izinin kolayca sürülebileceğini belirtiyor.

Kullanıcıların, başta iş ve finansal raporlar olmak üzere hassas belgelerde yapay zeka yardımıyla otomatik içerik oluştururken veya düzenlerken ekstra önlem almaları gerektiği, siber güvenlik uzmanları tarafından önemle vurgulanıyor.