Risk sınıflandırması: MIT AI Risk Repository etiketinden birebir alınmıştır.
Lovable AI platformunun kimlik avı sayfaları oluşturmak amacıyla istismara açık olduğu bildirildi
Guardio Labs’in araştırması, Lovable AI platformunun teknik becerisi düşük kişilerce profesyonel kimlik avı sayfaları ve veri takip panelleri oluşturmak amacıyla kolaylıkla istismar edilebildiğini ortaya koydu.
Olay
Siber güvenlik kuruluşu Guardio Labs tarafından yayımlanan "VibeScamming Benchmark v1.0" raporunda, metin tabanlı komutlarla web uygulamaları geliştirmeye olanak tanıyan Lovable AI platformunun, test edilen popüler yapay zekâ araçları arasında kötü niyetli kişilerce sahte kimlik avı (phishing) sayfaları oluşturmak için en zayıf direnci gösteren sistem olduğu öne sürüldü. Raporda "VibeScamming" olarak adlandırılan bu yöntemin, teknik bilgiye sahip olmayan kişilerin bile yapay zekâ yardımıyla inandırıcı dolandırıcılık kampanyaları hazırlamasına imkan tanıdığı belirtildi.
Yapılan testlerde Lovable sisteminin, Microsoft giriş sayfalarını görsel ve işlevsel olarak taklit eden arayüzler oluşturabildiği, bu sayfaları doğrudan kendi alt alan adlarında (*.lovable.app) barındırdığı ve çalınan verilerin takibi için saldırganlara özel yönetim panelleri sunduğu aktarıldı. Guardio Labs araştırmacısı Nati Tal, platformun güvenlik önlemlerinin yetersiz olduğunu ve sistemin herhangi bir engelleme olmaksızın saldırı döngüsünün her aşamasında yardımcı olduğunu ifade etti.
Araştırma kapsamında ChatGPT, Claude ve Lovable sistemleri belirli bir karar ağacı üzerinden karşılaştırılmıştır. 10 üzerinden yapılan puanlamada (10 en dirençli, 0 en savunmasız), ChatGPT 8 puan alarak kötüye kullanıma karşı en dirençli sistem olurken; Claude 4,3 ve Lovable 1,8 puan almıştır. Claude’un başlangıçta etik çekinceler sunduğu ancak "güvenlik araştırması" gibi çerçevelemelerle ikna edilebildiği; Lovable’ın ise doğrudan ve aşamalı komutlara karşı neredeyse hiç direnç göstermediği raporlanmıştır.
Olayda yapay zekâ sistemlerinin kendisi doğrudan bir saldırı gerçekleştirmemiş; ancak saldırganların "anlatı mühendisliği" ve aşamalı komut yöntemleriyle sistemlerin güvenlik bariyerlerini aşabildiği gözlemlenmiştir. Guardio Labs, yapay zekâ şirketlerinin bu tür riskleri önceliklendirmesi gerektiğini vurgulayarak, güvenliğin sadece modelin iç işleyişini değil, sistemin kötüye kullanımıyla zarar görebilecek tüm kullanıcıları koruması gerektiğini hatırlatmıştır.
Kaynaklar & Kanıtlar
Akademik Atıf
Sınıflandırma
Detaylar
Zaman Çizelgesi
Olay tarihi zararın başladığı anı gösterir; haberin ya da davanın tarihi olmayabilir. Nasıl belirlenir?