ખોટી લિંક પર માત્ર એક ક્લિક હવે માત્ર પાસવર્ડ ચોરી કરવા કે માલવેર ઇન્સ્ટોલ કરવા પૂરતી મર્યાદિત નથી. તે તમારી સંસ્થાની અંદર એક સતત કાર્યરત (persistent) AI એજન્ટ પેદા કરી શકે છે જે તમારા ઇમેઇલ્સ વાંચે છે, તમારી ફાઇલો તપાસે છે, અને તમારા નામે તમારા સહકર્મચારીઓ સાથે ચેટ કરે છે. Zenity Labs ના સુરક્ષા સંશોધકોએ AgentForger તરીકે ઓળખાતી ટેકનિક સાથે બરાબર આ જ પરિસ્થિતિનું નિદર્શન કર્યું છે, અને તેની કાર્યપદ્ધતિ એ બાબત પર ચિંતાજનક ખામી દર્શાવે છે કે આપણે સ્વાયત્ત (autonomous) AI સાધનોને કેવી રીતે સુરક્ષિત કરીએ છીએ.

CSRF થી AgentForger: હુમલાનો એક નવો પ્રકાર

મોટાભાગના સુરક્ષા નિષ્ણાતો Cross-Site Request Forgery, અથવા CSRF ને એક ક્લાસિક વેબ નબળાઈ (vulnerability) તરીકે ઓળખે છે. તેના પરંપરાગત સ્વરૂપમાં, હુમલાખોર એક પ્રમાણિત (authenticated) વપરાશકર્તાના બ્રાઉઝરને એક અનધિકૃત વિનંતી મોકલવા માટે છેતરે છે. કદાચ તે એકાઉન્ટના ઇમેઇલ એડ્રેસને બદલી નાખે અથવા ટુ-ફેક્ટર ઓથેન્ટિકેશનને નિષ્ક્રિય કરી દે. નુકસાન સામાન્ય રીતે એક જ ક્રિયા પૂરતું મર્યાદિત હોય છે.

AgentForger આ મોડેલને સંપૂર્ણપણે તોડી નાખે છે. એક વિનંતી બનાવવાને બદલે, તે OpenAI ના ChatGPT Workspace Agents ની અંદર આખું સ્વાયત્ત એજન્ટ બનાવે છે. આ હુમલો ChatGPT Agent Builder થી શરૂ થાય છે, જે chatgpt.com/agents/studio/new પર આવેલું છે. સામાન્ય સંજોગોમાં, એજન્ટ બનાવવાની પ્રક્રિયા મેન્યુઅલ હોય છે. તમે એક ટેમ્પલેટ પસંદ કરો છો, એજન્ટ કયા સાધનોનો ઉપયોગ કરી શકે છે તેની સમીક્ષા કરો છો, અને ગાર્ડરેલ્સ (guardrails) સેટ કરો છો જેથી મશીન તમારા ઇનબોક્સ વાંચતા કે તમારી ડ્રાઇવમાં લખતા પહેલા પૂછે. આ વર્કફ્લો એ ધારણા પર કામ કરે છે કે દરેક પગલે કોઈ માનવી ધ્યાન આપી રહ્યો છે.

Zenity Labs એ શોધી કાઢ્યું કે જ્યારે હુમલાખોર URL પર નિયંત્રણ મેળવે છે ત્યારે આ સુરક્ષાના ઉપાયો નકામા થઈ જાય છે. ચોક્કસ ક્વેરી પેરામીટર્સ—ખાસ કરીને template_name અને initial_assistant_prompt—નો ઉપયોગ કરીને, એક દૂષિત લિંક આખું નિર્માણ ફોર્મ અગાઉથી ભરી શકે છે. જ્યારે ભોગ બનનાર વ્યક્તિ ક્લિક કરે છે, ત્યારે initial_assistant_prompt આપમેળે સબમિટ અને એક્ઝિક્યુટ થાય છે. ટેમ્પલેટની પસંદગી, સાધનોની સમીક્ષા અને પરમિશન ડાયલોગ્સ ક્યારેય દેખાતા નથી. એજન્ટ ફક્ત બેકગ્રાઉન્ડમાં સક્રિય થઈ જાય છે, જે બરાબર એવી જ રીતે કોન્ફિગર થયેલ હોય છે જે રીતે હુમલાખોર ઈચ્છે છે, જ્યારે ભોગ બનનાર વ્યક્તિને કદાચ માત્ર એક સામાન્ય દેખાતું ChatGPT પેજ લોડ થતું અને પછી ટેબ બંધ થતું દેખાય છે.

આ કોઈ પરંપરાગત માલવેર ઇન્ફેક્શન નથી. લેપટોપમાં કંઈપણ ડાઉનલોડ થતું નથી. આ જોખમ સંપૂર્ણપણે ભોગ બનનારના SaaS સેશનની અંદર રહે છે, જે તેની પાછળના પ્લેટફોર્મની સંપૂર્ણ કાયદેસરતા સાથે કામ કરે છે.

ક્રેડેન્શિયલ્સને બદલે વિશ્વાસનું હાઇજેકિંગ

AgentForger ની સાચી ગંભીરતા એ છે કે તે પરમિશન (પરવાનગી) ને કેવી રીતે હેન્ડલ કરે છે. ChatGPT Workspace ના એન્ટરપ્રાઇઝ વપરાશકર્તાઓ નિયમિતપણે OAuth દ્વારા તેમના AI એજન્ટ્સને બિઝનેસ એપ્લિકેશન્સ સાથે લિંક કરે છે. તેઓ Gmail, Outlook, Slack, Google Drive, અથવા Microsoft Teams ને કનેક્ટ કરવા માટે એકવાર પ્રમાણિત થાય છે, અને ત્યારથી એજન્ટ તેમના વતી તે સેવાઓનો ઉપયોગ કરી શકે છે.

AgentForger આપમેળે આ તમામ એક્સેસ મેળવી લે છે. કારણ કે ભોગ બનનાર વ્યક્તિ પહેલેથી જ ChatGPT માં લોગ ઇન થયેલ છે અને તે OAuth કનેક્શન સ્થાપિત કરી ચૂકી છે, તેથી બનાવવામાં આવેલું એજન્ટ તેનો જ ઉપયોગ કરે છે. ભોગ બનનાર વ્યક્તિને એવો કોઈ નવો સંમતિ સ્ક્રીન (consent screen) દેખાતો નથી કે આ નવા એજન્ટને તેમના ઇમેઇલમાં પ્રવેશવા દેવો જોઈએ કે નહીં. સિસ્ટમ એજન્ટને વપરાશકર્તાના વિસ્તરણ તરીકે ગણે છે.

Zenity ના ડેમોન્સ્ટ્રેશનમાં, હુલાખોરે વધુ આક્રમક કંઈક કરવા માટે દૂષિત URL તૈયાર કર્યું હતું. તેણે Agent Builder ને વાંચવા, લખવા અને ડિલીટ કરવા માટેના દરેક પરમિશન ટોગલને "Never ask" પર સેટ કરવાનો આદેશ આપ્યો હતો. સામાન્ય રીતે, પ્લેટફોર્મ સંવેદનશીલ ક્રિયાઓ કરવા માટે—જેમ કે સ્પ્રેડશીટ ખોલવી, મેસેજ મોકલવો, કે કેલેન્ડર ઇવેન્ટ ડિલીટ કરવી—પહેલા માનવીની મંજૂરી માંગશે. આ નિયંત્રણોને સાયલન્ટ મોડમાં ફોર્સ કરીને, હુમલાખોર 'હ્યુમન-ઇન-ધ-લૂપ' (human-in-the-loop) ને સંપૂર્ણપણે દૂર કરી દે છે. એજન્ટ એકાઉન્ટમાં એક ભૂત જેવું બની જાય છે, જે કોઈપણ એલર્ટ અથવા કન્ફર્મેશન ડાયલોગ આપ્યા વિના કનેક્ટેડ એપ્સમાં મુક્તપણે ફરી શકે છે.

દેખીતી રીતે છુપાયેલી એક કમાન્ડ ચેનલ

પર્સિસ્ટન્સ (Persistence) એક ખરાબ એક્સપ્લોઇટને ઓપરેશનલ દુઃસ્વપ્નમાં ફેરવી દે છે, અને AgentForger ChatGPT ના ઇન-બિલ્ટ શેડ્યુલિંગ ફીચર્સ દ્વારા પર્સિસ્ટન્સ પ્રાપ્ત કરે છે. હુમલાખોર નિર્માણ પ્રક્રિયા દરમિયાન અનેક સ્ટેગર્ડ શેડ્યુલ્સ સેટ કરે છે, જેનાથી એવું એજન્ટ બને છે જે દર પાંચ મિનિટે જાગે છે અને કાર્ય કરે છે.

કમાન્ડ-એન્ડ-કંટ્રોલ લૂપ કેવી રીતે કામ કરે છે તે અહીં છે. હુમલાખોર ભોગ બનનારના Outlook ઇનબોક્સમાં એક ઇમેઇલ મોકલે છે. વિષય (subject line) માં એક ટ્રિગર વર્ડ હોય છે, જેમ કે "TASK". દર પાંચ મિનિટે, રોગ એજન્ટ તે ટ્રિગર શોધવા માટે ઇનબોક્સ સ્કેન કરે છે. જ્યારે તેને મેચ મળે છે, ત્યારે તે ઇમેઇલ ખોલે છે, સૂચનાઓ વાંચે છે, ભોગ બનનારના પ્રમાણિત એપ્લિકેશન્સનો ઉપયોગ કરીને તેને અમલમાં મૂકે છે, અને પરિણામો હુમલાખોરને પાછા મોકલે છે.

પીડિતનો પોતાનો કોર્પોરેટ ઈમેલ કમાન્ડ-એન્ડ-કંટ્રોલ ઈન્ફ્રાસ્ટ્રક્ચર બની જાય છે. તેમાં કોઈ શંકાસ્પદ DNS બીકન નથી, પૂર્વી યુરોપમાં કોઈ અજાણ્યા IP એડ્રેસ સાથે કોઈ કનેક્શન નથી, અને એન્ડપોઈન્ટ ડિટેક્શન દ્વારા ફ્લેગ કરવા માટે કોઈ માલવેર બાઈનરી નથી. ટ્રાફિક સંપૂર્ણપણે કાયદેસરના ક્રેડેન્શિયલ્સનો ઉપયોગ કરીને Microsoft અથવા Google APIs દ્વારા વહે છે. નેટવર્ક લોગ્સનું નિરીક્ષણ કરતી સિક્યુરિટી ઓપરેશન્સ ટીમ માટે, આ એક વ્યસ્ત કર્મચારી દ્વારા મંજૂર કરાયેલ SaaS ટૂલ્સનો ઉપયોગ કરતા હોય તેવું લાગે છે.

વાસ્તવિક દુનિયા પર પ્રભાવ: સંસ્થાઓનું મેપિંગ અને વિશ્વાસનું શસ્ત્રીકરણ

Zenity Labs એ નિયંત્રિત વાતાવરણમાં આ હુમલાની વ્યવહારિક મર્યાદાઓનું પરીક્ષણ કર્યું હતું, અને તેના પરિણામો કોઈપણ CISO ને ચિંતામાં મૂકી શકે છે.

ઈમેલ ટ્રિગર દ્વારા આપવામાં આવેલી એક જ સૂચનાનો ઉપયોગ કરીને, સંશોધકોએ એજન્ટને સંસ્થાનું મેપિંગ કરવા કહ્યું. તેણે Slack, Microsoft Teams અને SharePoint માં ક્વેરી કરી. તેણે ચેનલના નામ, ટીમનું માળખું અને ફાઇલ રિપોઝીટરીઝ પરત કરી. એજન્ટ દ્વારા M&A ટર્મ શીટ્સ અને કર્મચારીઓના વળતરના ડેટા સહિતના સંવેદનશીલ દસ્તાવેજો શોધી કાઢવામાં આવ્યા. દરેક એક્સેસ પીડિતની કાયદેસરની ઓળખ હેઠળ લોગ કરવામાં આવી હતી, જેના કારણે ફોરેન્સિક ડિટેક્શન એ સામાન્ય યુઝર નોઈઝ (noise) માંથી માલશિયસ યુઝર નોઈઝને અલગ કરવાની બાબત બની ગઈ હતી.

ત્યારબાદ સોશિયલ એન્જિનિયરિંગની સંભાવના છે. કારણ કે એજન્ટ પીડિતના સત્તાવાર Slack અથવા Teams એકાઉન્ટ્સ દ્વારા સંદેશાઓ મોકલી શકે છે, તે આંતરિક ફિશિંગ અભિયાનો ચલાવી શકે છે જે બાહ્ય ઈમેલ ગેટવે અને DMARC ચેક્સને સંપૂર્ણપણે બાયપાસ કરી શકે છે. કલ્પના કરો કે તમારા વિશ્વાસુ સહકર્મચારી તરફથી એક ડાયરેક્ટ મેસેજ આવે છે જેમાં તમને આગામી SSO રોલઆઉટની પુષ્ટિ કરવા અથવા લિંક પર ક્લિક કરીને નવા બેનિફિટ્સ પોર્ટલનું પરીક્ષણ કરવા માટે કહેવામાં આવે છે. સંદેશમાં સહકર્મીનું નામ, પ્રોફાઇલ પિક્ચર અને ચેટ હિસ્ટ્રીનો સંદર્ભ હોય છે. તે એ જ વાતચીતના થ્રેડમાં આવે છે જ્યાં તમે ગઈકાલે લંચ પ્લાન વિશે ચર્ચા કરી હતી. વિશ્વાસનું તે સ્તર સ્પૂફ્ડ ડોમેન અથવા ખોટી રીતે લખાયેલા સેન્ડર એડ્રેસ કરતા મૂળભૂત રીતે અલગ છે, અને AgentForger તેનો નિર્દયતાથી ઉપયોગ કરે છે.

મુખ્ય નિષ્કર્ષ

AgentForger એ એન્ટરપ્રાઇઝ AI પ્લેટફોર્મ્સ કેવી રીતે વિશ્વાસ મેળવે છે તેમાં રહેલી માળખાગત સમસ્યાને ખુલ્લી પાડે છે. આપણે એવા સ્વાયત્ત એજન્ટ્સ બનાવી રહ્યા છીએ જે પોતાનું શેડ્યુલ બનાવી શકે છે, કોડ લખી શકે છે અને સંવેદનશીલ ડેટા ક્વેરી કરી શકે છે, છતાં આપણે હજુ પણ સ્ટેટિક વેબ એપ્લિકેશન્સ માટે રચાયેલ પરમિશન મોડલ્સનો ઉપયોગ કરી રહ્યા છીએ જ્યાં માણસ દરેક બટન પર ક્લિક કરે છે. "યુઝર શું કરે છે" અને "યુઝરનો એજન્ટ શું કરે છે" વચ્ચેની સીમાઓ તૂટી ગઈ છે, અને હુમલાખોરો હવે મોટા પાયે આ તૂટનો લાભ લેવા માટે સજ્જ છે.

ChatGPT Workspace નો ઉપયોગ કરતી સંસ્થાઓએ એજન્ટ નિર્માણને એક સામાન્ય વર્કફ્લો તરીકે નહીં, પરંતુ એક વિશિષ્ટ (privileged) ઓપરેશન તરીકે ગણવું જોઈએ. તેનો અર્થ એ છે કે OAuth સ્કોપ્સનું ઓડિટ કરવું જેથી એજન્ટ્સ છૂપી રીતે આખા ઇનબોક્સ અથવા ફાઇલ સ્ટોર્સને એક્સેસ ન કરી શકે. તેનો અર્થ એ છે કે માનવીય ગતિને બદલે શેડ્યુલ કરેલા લૂપ્સ જેવી દેખાતી પ્રવૃત્તિઓના વધારા (bursts) પર દેખરેખ રાખવી. અને તેનો અર્થ એ છે કે એ સ્વીકારવું કે આગામી મોટો ડેટા બ્રીચ કદાચ કોમ્પ્રોમાઇઝ થયેલા પાસવર્ડ અથવા ફિશિંગ ઈમેલથી શરૂ ન પણ થાય. તે એક બેધ્યાનપૂર્વકના ક્લિકથી શરૂ થઈ શકે છે જે તમારી ઓળખ એવી મશીનને છૂપી રીતે સોંપી દે છે જે ક્યારેય ઊંઘતું નથી.