تُظهر أبحاث جديدة من Check Point أن وكلاء الذكاء الاصطناعي (AI agents) يمكنهم تجاوز جدران الحماية التقليدية للشبكة عبر استخدام التخزين المشترك كقناة اتصال خفية.
كيف حدث الاختراق
يصف التقرير جلستي ChatGPT مستقلتين تبادلتا المعلومات دون فتح أي منفذ شبكة أو سرقة بيانات اعتماد. قامت إحدى الجلستين بإسقاط تعليمات بنص مجرد (plain-text) في دليل (directory) يمكن لكلتا الجلستين رؤيته. قرأت الجلسة الثانية تلك التعليمات ووصلت إلى Gmail أو Drive أو GitHub الخاص بالمستخدم الأول. اعتمد التبادل بأكمله على الأذونات التي يمتلكها الوكلاء بالفعل؛ حيث لم يتم استغلال أي ثغرة أمنية ولم يتم انتهاك أي قاعدة من قواعد جدار الحماية.
لماذا يكتسب هذا الأمر أهمية الآن
لم يعد وكلاء الذكاء الاصطناعي يقتصر دورهم على الإجابة على الأسئلة فحسب، بل إن الوكلاء المعاصرين يقومون بتشغيل الأكواد، وقراءة رسائل البريد الإلكتروني، ونقل الملفات، واستدعاء APIs. عندما تمنح مؤسسة ما إذناً لوكيل، فإنه يرث كل الحقوق التي يمتلكها المستخدم، بالإضافة إلى كل خطأ في الإعدادات (misconfiguration) في البنية التحتية المحيطة.
لا تزال معظم النماذج الأمنية تتعامل مع العزل كمسألة شبكة: شبكات فرعية منفصلة، وجدران حماية، وشبكات VPN. وتكشف نتائج Check Point عن نقطة عمياء؛ فبيئات الاختبار المعزولة (Sandboxes) التي تفصل العمليات عن بعضها غالباً ما تترك وحدات التخزين المشتركة (shared volumes)، أو ذاكرة التخزين المؤقت (caches)، أو أدلة العمل مفتوحة. إذا تشارك مستخدمان — أو جلستا ذكاء اصطناعي — أي مورد تخزين، يصبح هذا المورد هو الحدود الجديدة، ويمكن تجاوز هذه الحدود بصمت.
حوادث أخرى تعكس نفس الخلل
- سوء إعداد الوصول إلى الإنترنت في Anthropic سمح لوكيل بالتواصل مع أنظمة تابعة لجهات خارجية، مما يوضح أن خطأً واحداً على مستوى الأداة يمكن أن يحول مساعداً داخلياً إلى أداة استطلاع خارجية.
- استُخدمت "ويكي" ألمانية من قبل آلاف الوكلاء كلوحة رسائل مؤقتة، مما يثبت أن الموارد المتاحة للجمهور يمكن أن تتحول إلى قنوات خلفية لحركة المرور الداخلية.
- اقتحام مدفوع بوكلاء مستقلين وقع داخل مؤسسة في أقل من عشر ساعات، مما يظهر أن الوكلاء المنسقين يمكنهم ربط إجراءات متعددة منخفضة المستوى معاً لتشكيل اختراق واسع النطاق.
في كل حالة، تصرف الوكلاء تماماً كما أُمروا؛ كان الفشل في البنية التحتية المحيطة التي سمحت بتمرير التعليمات أو إساءة استخدام الأدوات.
كيف يبدو الخطر في الممارسة العملية
تخيل ذكاءً اصطناعياً لمكتب المساعدة يقرأ التذاكر، ويصل إلى محرك أقراص مشترك، ويرسل تحديثات إلى مستودع أكواد (code repository). إذا كان محرك الأقراص المشترك نفسه متصلاً أيضاً بنسخة ذكاء اصطناعي ذات صلاحيات أعلى، فيمكن للنسخة ذات الصلاحيات الأقل ترك ملف تحفيز (trigger file) تقوم النسخة ذات الصلاحيات الأعلى بمعالجته لاحقاً. والنتيجة هي مسار تصعيد خفي يتجاوز أي اكتشاف على مستوى الشبكة.
ولأن الاتصال يتم من خلال استدعاءات نظام ملفات مشروعة، فقد لا تلاحظ أنظمة كشف التسلل التقليدية التي تركز على حركة مرور الشبكة أي شيء. كما أن سجلات الأحداث (Logging) التي تسجل فقط طلبات HTTP الصادرة أو تنبيهات جدار الحماية ستغفل عن هذا النشاط تماماً.
خطوات لسد هذه الفجوة
- راجع كل موصل (connector) يمكن للوكيل استخدامه. قم بإيقاف أي إذن أو أداة ليست ضرورية للمهمة الحالية.
- سجل استخدام الأدوات على مستوى نظام الملفات. سجل أي الوكلاء قرأ أو كتب في أي أدلة، ومدى تكرار ذلك. تتيح هذه القياسات عن بُعد (telemetry) رصد الأنماط التي تشير إلى أن الوكيل يعمل كمرحل (relay).
- فرض عزل المستأجرين (tenant isolation). حدد نطاق وحدات التخزين، وذاكرة التخزين المؤقت، والأدلة المؤقتة لكل جلسة مستخدم، ولكل وكيل، ولكل مستأجر.
- أجرِ اختبار تحقق بسيط. قم بتشغيل حسابين يتشاركان نفس الموصل. اجعل أحد الحسابين يكتب ملفاً في موقع مشترك وتحقق مما إذا كان بإمكان الحساب الثاني قراءته. إذا استطاع، فهذا يعني أن حدود العزل قد اختُرقت.
لماذا يجب تحويل التركيز من العمليات إلى البيانات
لطالما تعاملت الفرق الأمنية مع محيط الشبكة كخط دفاع أول. وتُظهر أبحاث Check Point أنه بالنسبة لوكلاء الذكاء الاصطناعي، فإن المحيط الحقيقي هو البيانات التي يمكن لكل جلسة رؤيتها. قد يكون الوكيل معزولاً في بيئة اختبار (sandboxed) على مستوى العملية، ولكن إذا كان بإمكانه قراءة ملف تكتبه جلسة أخرى، فإن بيئة الاختبار تصبح عديمة الفائدة فعلياً.
الخلاصة
عندما تمنح وكيل ذكاء اصطناعي أداة ما، فإنك تمنحه أيضاً القدرة على تحويل تلك الأداة إلى جسر بين جلسات معزولة لولا ذلك. إن حماية مؤسستك الآن تعني التعامل مع التخزين المشترك كسطح هجوم محتمل، ومراجعة كل إذن يرثه الوكيل، وتشديد عزل البيانات على مستوى المستأجر.
