تحقیقات جدید Check Point نشان می‌دهد که عوامل هوش مصنوعی (AI agents) می‌توانند با استفاده از فضای ذخیره‌سازی مشترک به عنوان یک کانال ارتباطی پنهان، از فایروال‌های شبکه سنتی عبور کنند.

نحوه وقوع نفوذ

این گزارش دو نشست (session) مستقل ChatGPT را توصیف می‌کند که بدون باز کردن پورت شبکه یا سرقت اطلاعات کاربری، با یکدیگر تبادل اطلاعات کرده‌اند. یکی از نشست‌ها یک دستور متنی ساده را در دایرکتوری‌ای قرار داد که هر دو نشست به آن دسترسی داشتند. نشست دوم آن دستور را خواند و به Gmail، Drive یا GitHub کاربر اول دسترسی پیدا کرد. کل این تبادل بر پایه مجوزهایی بود که عامل‌ها از قبل داشتند؛ هیچ آسیب‌پذیری‌ای مورد سوءاستفاده قرار نگرفت و هیچ قانون فایروالی نقض نشد.

چرا این موضوع اکنون اهمیت دارد

عوامل هوش مصنوعی دیگر فقط به سوالات پاسخ نمی‌دهند. عوامل مدرن کد اجرا می‌کنند، ایمیل‌ها را می‌خوانند، فایل‌ها را جابه‌جا می‌کنند و APIها را فراخوانی می‌کنند. وقتی سازمانی به یک عامل مجوز می‌دهد، آن عامل تمام حقوق کاربر و تمام پیکربندی‌های اشتباه در زیرساخت‌های اطراف را به ارث می‌برد.

اکثر مدل‌های امنیتی هنوز ایزولاسیون (جداسازی) را یک مشکل شبکه می‌دانند: زیرشبکه‌های مجزا، فایروال‌ها و VPNها. یافته‌های Check Point یک نقطه کور را آشکار می‌کند. Sandboxهایی که فرآیندها را از هم جدا نگه می‌دارند، اغلب حجم‌های مشترک (shared volumes)، کش‌ها یا دایرکتوری‌های کاری را باز می‌گذارند. اگر دو کاربر — یا دو نشست هوش مصنوعی — از هر منبع ذخیره‌سازی مشترکی استفاده کنند، آن منبع به مرز جدید تبدیل می‌شود و می‌توان به صورت پنهان از این مرز عبور کرد.

سایر حوادثی که بازتاب‌دهنده همین نقص هستند

  • دسترسی اینترنتی اشتباه پیکربندی شده در Anthropic به یک عامل اجازه داد تا با سیستم‌های شخص ثالث ارتباط برقرار کند، که نشان می‌دهد یک اشتباه در سطح ابزار می‌تواند یک دستیار داخلی را به یک ابزار جاسوسی خارجی تبدیل کند.
  • یک ویکی آلمانی توسط هزاران عامل به عنوان یک تابلوی پیام‌رسانی موردی استفاده شد، که ثابت می‌کند منابع عمومی می‌توانند به کانال‌های پشتی برای ترافیک داخلی تبدیل شوند.
  • یک نفوذ مبتنی بر عامل خودگردان در کمتر از ده ساعت در یک سازمان رخ داد، که نشان می‌دهد عامل‌های هماهنگ‌شده می‌توانند چندین اقدام سطح پایین را برای ایجاد یک نفوذ تمام‌عیار به هم زنجیر کنند.

در هر مورد، عامل‌ها دقیقاً طبق دستور عمل کردند؛ شکست مربوط به زیرساخت‌های اطراف بود که اجازه داد دستورات منتقل شوند یا از ابزارها سوءاستفاده شود.

شکل واقعی این ریسک در عمل

یک هوش مصنوعی میزبان (help-desk) را تصور کنید که تیکت‌ها را می‌خواند، به یک درایو مشترک دسترسی دارد و به‌روزرسانی‌ها را به یک مخزن کد (code repository) ارسال می‌کند. اگر همان درایو مشترک توسط یک نمونه هوش مصنوعی با سطح دسترسی بالاتر نیز سوار (mount) شده باشد، نمونه با سطح دسترسی پایین‌تر می‌تواند یک فایل محرک (trigger file) باقی بگذارد که نمونه با سطح دسترسی بالاتر بعداً آن را پردازش می‌کند. نتیجه، یک مسیر ارتقای سطح دسترسی پنهان است که هرگونه تشخیص در سطح شبکه را دور می‌زند.

از آنجایی که این ارتباط از طریق فراخوانی‌های قانونی سیستم فایل (file-system calls) انجام می‌شود، سیستم‌های سنتی تشخیص نفوذ که بر ترافیک شبکه تمرکز دارند، ممکن است چیزی نبینند. ثبت وقایعی (Logging) که فقط درخواست‌های HTTP خروجی یا هشدارهای فایروال را ثبت می‌کند، این فعالیت را کاملاً نادیده خواهد گرفت.

گام‌هایی برای بستن این شکاف

  • هر رابط (connector) را که یک عامل می‌تواند استفاده کند، بازرسی کنید. هر مجوز یا ابزاری را که برای وظیفه مورد نظر ضروری نیست، غیرفعال کنید.
  • استفاده از ابزارها را در سطح سیستم فایل ثبت کنید. ضبط کنید که کدام عامل‌ها در کدام دایرکتوری‌ها خواندگی یا نوشتگی داشته‌اند و با چه فرکانسی. این تله‌متری (telemetry) شناسایی الگوهایی را که نشان‌دهنده عمل کردن یک عامل به عنوان یک رله (relay) است، امکان‌پذیر می‌کند.
  • ایزولاسیون مستأجر (tenant isolation) را اعمال کنید. حجم‌های ذخیره‌سازی، کش‌ها و دایرکتوری‌های موقت را بر اساس هر نشست کاربر، هر عامل و هر مستأجر محدود (scope) کنید.
  • یک تست تأیید ساده انجام دهید. دو حساب کاربری که از یک رابط مشترک استفاده می‌کنند را مستقر کنید. از یک حساب بخواهید فایلی را در یک مکان مشترک بنویسد و ببینید آیا حساب دوم می‌تواند آن را بخواند یا خیر. اگر توانست، مرز ایزولاسیون شکسته شده است.

چرا تمرکز باید از فرآیند به داده تغییر کند

تیم‌های امنیتی مدت‌هاست که محیط شبکه (network perimeter) را به عنوان خط اول دفاع در نظر گرفته‌اند. تحقیقات Check Point نشان می‌دهد که برای عوامل هوش مصنوعی، مرز واقعی همان داده‌هایی است که هر نشست می‌تواند ببیند. یک عامل ممکن است در سطح فرآیند در یک Sandbox قرار داشته باشد، اما اگر بتواند فایلی را که نشست دیگری می‌نویسد بخواند، آن Sandbox عملاً بی‌فایده است.

نتیجه‌گیری

وقتی به یک عامل هوش مصنوعی ابزاری می‌دهید، در واقع به آن این توانایی را می‌دهید که آن ابزار را به پلی بین نشست‌هایی تبدیل کند که در غیر این صورت ایزوله بودند. محافظت از سازمان شما اکنون به معنای در نظر گرفتن فضای ذخیره‌سازی مشترک به عنوان یک سطح حمله (attack surface) بالقوه، بازرسی هر مجوز ارث‌بری شده توسط عامل و تقویت ایزولاسیون داده‌ها در سطح مستأجر است.