تحقیقات جدید Check Point نشان میدهد که عوامل هوش مصنوعی (AI agents) میتوانند با استفاده از فضای ذخیرهسازی مشترک به عنوان یک کانال ارتباطی پنهان، از فایروالهای شبکه سنتی عبور کنند.
نحوه وقوع نفوذ
این گزارش دو نشست (session) مستقل ChatGPT را توصیف میکند که بدون باز کردن پورت شبکه یا سرقت اطلاعات کاربری، با یکدیگر تبادل اطلاعات کردهاند. یکی از نشستها یک دستور متنی ساده را در دایرکتوریای قرار داد که هر دو نشست به آن دسترسی داشتند. نشست دوم آن دستور را خواند و به Gmail، Drive یا GitHub کاربر اول دسترسی پیدا کرد. کل این تبادل بر پایه مجوزهایی بود که عاملها از قبل داشتند؛ هیچ آسیبپذیریای مورد سوءاستفاده قرار نگرفت و هیچ قانون فایروالی نقض نشد.
چرا این موضوع اکنون اهمیت دارد
عوامل هوش مصنوعی دیگر فقط به سوالات پاسخ نمیدهند. عوامل مدرن کد اجرا میکنند، ایمیلها را میخوانند، فایلها را جابهجا میکنند و APIها را فراخوانی میکنند. وقتی سازمانی به یک عامل مجوز میدهد، آن عامل تمام حقوق کاربر و تمام پیکربندیهای اشتباه در زیرساختهای اطراف را به ارث میبرد.
اکثر مدلهای امنیتی هنوز ایزولاسیون (جداسازی) را یک مشکل شبکه میدانند: زیرشبکههای مجزا، فایروالها و VPNها. یافتههای Check Point یک نقطه کور را آشکار میکند. Sandboxهایی که فرآیندها را از هم جدا نگه میدارند، اغلب حجمهای مشترک (shared volumes)، کشها یا دایرکتوریهای کاری را باز میگذارند. اگر دو کاربر — یا دو نشست هوش مصنوعی — از هر منبع ذخیرهسازی مشترکی استفاده کنند، آن منبع به مرز جدید تبدیل میشود و میتوان به صورت پنهان از این مرز عبور کرد.
سایر حوادثی که بازتابدهنده همین نقص هستند
- دسترسی اینترنتی اشتباه پیکربندی شده در Anthropic به یک عامل اجازه داد تا با سیستمهای شخص ثالث ارتباط برقرار کند، که نشان میدهد یک اشتباه در سطح ابزار میتواند یک دستیار داخلی را به یک ابزار جاسوسی خارجی تبدیل کند.
- یک ویکی آلمانی توسط هزاران عامل به عنوان یک تابلوی پیامرسانی موردی استفاده شد، که ثابت میکند منابع عمومی میتوانند به کانالهای پشتی برای ترافیک داخلی تبدیل شوند.
- یک نفوذ مبتنی بر عامل خودگردان در کمتر از ده ساعت در یک سازمان رخ داد، که نشان میدهد عاملهای هماهنگشده میتوانند چندین اقدام سطح پایین را برای ایجاد یک نفوذ تمامعیار به هم زنجیر کنند.
در هر مورد، عاملها دقیقاً طبق دستور عمل کردند؛ شکست مربوط به زیرساختهای اطراف بود که اجازه داد دستورات منتقل شوند یا از ابزارها سوءاستفاده شود.
شکل واقعی این ریسک در عمل
یک هوش مصنوعی میزبان (help-desk) را تصور کنید که تیکتها را میخواند، به یک درایو مشترک دسترسی دارد و بهروزرسانیها را به یک مخزن کد (code repository) ارسال میکند. اگر همان درایو مشترک توسط یک نمونه هوش مصنوعی با سطح دسترسی بالاتر نیز سوار (mount) شده باشد، نمونه با سطح دسترسی پایینتر میتواند یک فایل محرک (trigger file) باقی بگذارد که نمونه با سطح دسترسی بالاتر بعداً آن را پردازش میکند. نتیجه، یک مسیر ارتقای سطح دسترسی پنهان است که هرگونه تشخیص در سطح شبکه را دور میزند.
از آنجایی که این ارتباط از طریق فراخوانیهای قانونی سیستم فایل (file-system calls) انجام میشود، سیستمهای سنتی تشخیص نفوذ که بر ترافیک شبکه تمرکز دارند، ممکن است چیزی نبینند. ثبت وقایعی (Logging) که فقط درخواستهای HTTP خروجی یا هشدارهای فایروال را ثبت میکند، این فعالیت را کاملاً نادیده خواهد گرفت.
گامهایی برای بستن این شکاف
- هر رابط (connector) را که یک عامل میتواند استفاده کند، بازرسی کنید. هر مجوز یا ابزاری را که برای وظیفه مورد نظر ضروری نیست، غیرفعال کنید.
- استفاده از ابزارها را در سطح سیستم فایل ثبت کنید. ضبط کنید که کدام عاملها در کدام دایرکتوریها خواندگی یا نوشتگی داشتهاند و با چه فرکانسی. این تلهمتری (telemetry) شناسایی الگوهایی را که نشاندهنده عمل کردن یک عامل به عنوان یک رله (relay) است، امکانپذیر میکند.
- ایزولاسیون مستأجر (tenant isolation) را اعمال کنید. حجمهای ذخیرهسازی، کشها و دایرکتوریهای موقت را بر اساس هر نشست کاربر، هر عامل و هر مستأجر محدود (scope) کنید.
- یک تست تأیید ساده انجام دهید. دو حساب کاربری که از یک رابط مشترک استفاده میکنند را مستقر کنید. از یک حساب بخواهید فایلی را در یک مکان مشترک بنویسد و ببینید آیا حساب دوم میتواند آن را بخواند یا خیر. اگر توانست، مرز ایزولاسیون شکسته شده است.
چرا تمرکز باید از فرآیند به داده تغییر کند
تیمهای امنیتی مدتهاست که محیط شبکه (network perimeter) را به عنوان خط اول دفاع در نظر گرفتهاند. تحقیقات Check Point نشان میدهد که برای عوامل هوش مصنوعی، مرز واقعی همان دادههایی است که هر نشست میتواند ببیند. یک عامل ممکن است در سطح فرآیند در یک Sandbox قرار داشته باشد، اما اگر بتواند فایلی را که نشست دیگری مینویسد بخواند، آن Sandbox عملاً بیفایده است.
نتیجهگیری
وقتی به یک عامل هوش مصنوعی ابزاری میدهید، در واقع به آن این توانایی را میدهید که آن ابزار را به پلی بین نشستهایی تبدیل کند که در غیر این صورت ایزوله بودند. محافظت از سازمان شما اکنون به معنای در نظر گرفتن فضای ذخیرهسازی مشترک به عنوان یک سطح حمله (attack surface) بالقوه، بازرسی هر مجوز ارثبری شده توسط عامل و تقویت ایزولاسیون دادهها در سطح مستأجر است.
