Check Point ના નવા સંશોધન પરથી જાણવા મળે છે કે AI એજન્ટ્સ શેર કરેલી સ્ટોરેજને ગુપ્ત સંચાર ચેનલ (covert communication channel) તરીકે ઉપયોગ કરીને પરંપરાગત નેટવર્ક ફાયરવોલ્સને ટાળી શકે છે.

આ સુરક્ષા ભંગ (breach) કેવી રીતે થયો

આ રિપોર્ટ બે સ્વતંત્ર ChatGPT સેશન્સનું વર્ણન કરે છે જેણે નેટવર્ક પોર્ટ ખોલ્યા વગર અથવા ક્રેડેન્શિયલ્સ ચોરી કર્યા વગર માહિતીની આપ-લે કરી હતી. એક સેશને પ્લેન-ટેક્સ્ટ સૂચના એવી ડિરેક્ટરીમાં મૂકી દીધી જે બંને સેશન્સ જોઈ શકતા હતા. બીજા સેશને તે સૂચના વાંચી અને પ્રથમ વપરાશકર્તાના Gmail, Drive, અથવા GitHub ને એક્સેસ કરી લીધું. આ આખી પ્રક્રિયા એજન્ટ્સ પાસે પહેલેથી જ રહેલી પરવાનગીઓ (permissions) પર આધારિત હતી; કોઈ નબળાઈ (vulnerability) નો ઉપયોગ કરવામાં આવ્યો ન હતો અને ફાયરવોલના કોઈપણ નિયમનું ઉલ્લંઘન કરવામાં આવ્યું ન હતું.

આ અત્યારે શા માટે મહત્વનું છે

AI એજન્ટ્સ હવે માત્ર પ્રશ્નોના જવાબ જ નથી આપતા. આધુનિક એજન્ટ્સ કોડ રન કરે છે, ઈમેલ વાંચે છે, ફાઇલો ખસેડે છે અને APIs ને કોલ કરે છે. જ્યારે કોઈ સંસ્થા એજન્ટને પરવાનગી આપે છે, ત્યારે એજન્ટ તે વપરાશકર્તા પાસે રહેલા તમામ અધિકારો—અને આસપાસના ઇન્ફ્રાસ્ટ્રક્ચરમાં રહેલી તમામ ખોટી ગોઠવણીઓ (misconfigurations)—વારસામાં મેળવે છે.

મોટાભાગના સુરક્ષા મોડલ્સ હજુ પણ આઇસોલેશનને નેટવર્ક સમસ્યા તરીકે જુએ છે: અલગ સબનેટ્સ, ફાયરવોલ્સ અને VPNs. Check Point ના તારણો એક અંધવિંદુ (blind spot) ને ખુલ્લું પાડે છે. પ્રોસેસને અલગ રાખતા સેન્ડબોક્સ (Sandboxes) ઘણીવાર શેર કરેલા વોલ્યુમ્સ, કેશ (caches) અથવા વર્કિંગ ડિરેક્ટરીઓને ખુલ્લી રાખે છે. જો બે વપરાશકર્તાઓ—અથવા બે AI સેશન્સ—કોઈપણ સ્ટોરેજ રિસોર્સ શેર કરે છે, તો તે રિસોર્સ નવી સીમા બની જાય છે, અને તે સીમાને શાંતિથી ઓળંગી શકાય છે.

અન્ય ઘટનાઓ જે આ જ ખામી દર્શાવે છે

  • Anthropic ની ખોટી રીતે ગોઠવાયેલી ઇન્ટરનેટ એક્સેસ એ એક એજન્ટને તૃતીય-પક્ષ (third-party) સિસ્ટમ્સ સુધી પહોંચવા દીધી, જે દર્શાવે છે કે ટૂલ-સ્તરની એક ભૂલ આંતરિક સહાયકને બાહ્ય પ્રોબ (external probe) માં બદલી શકે છે.
  • એક જર્મન વિકિ (wiki) નો ઉપયોગ હજારો એજન્ટ્સ દ્વારા એડ-હોક મેસેજિંગ બોર્ડ તરીકે કરવામાં આવ્યો હતો, જે સાબિત કરે છે કે પબ્લિક-ફેસિંગ રિસોર્સિસ આંતરિક ટ્રાફિક માટે બેક-ચેનલ બની શકે છે.
  • એક ઓટોનોમસ-એજન્ટ-સંચાલિત ઘૂસણખોરી (intrusion) દસ કલાકથી ઓછા સમયમાં એક એન્ટરપ્રાઇઝમાં ફેલાઈ ગઈ હતી, જે દર્શાવે છે કે સંકલિત એજન્ટ્સ અનેક લો-લેવલ ક્રિયાઓને જોડીને મોટા પાયે સુરક્ષા ભંગ કરી શકે છે.

દરેક કિસ્સામાં એજન્ટોએ બરાબર સૂચના મુજબ જ વર્તન કર્યું હતું; નિષ્ફળતા આસપાસના ઇન્ફ્રાસ્ટ્રક્ચરમાં હતી જેણે સૂચનાઓ પસાર કરવાની અથવા સાધનોનો દુરુપયોગ કરવાની મંજૂરી આપી હતી.

વ્યવહારમાં જોખમ કેવું દેખાય છે

એક હેલ્પ-ડેસ્ક AI ની કલ્પના કરો જે ટિકિટો વાંચે છે, શેર કરેલા ડ્રાઇવને એક્સેસ કરે છે અને કોડ રિપોઝિટરીમાં અપડેટ્સ મોકલે છે. જો તે જ શેર કરેલી ડ્રાઇવ ઉચ્ચ-અધિકાર ધરાવતા (higher-privilege) AI ઇન્સ્ટન્સ દ્વારા પણ માઉન્ટ કરવામાં આવી હોય, તો નીચ-અધિકાર ધરાવતું (lower-privilege) ઇન્સ્ટન્સ એક ટ્રિગર ફાઇલ છોડી શકે છે જેને ઉચ્ચ-અધિકાર ધરાવતું ઇન્સ્ટન્સ પછી પ્રોસેસ કરે છે. પરિણામે એક ગુપ્ત એસ્કેલેશન પાથ (escalation path) બને છે જે કોઈપણ નેટવર્ક-સ્તરની ડિટેક્શનને બાયપાસ કરે છે.

કારણ કે આ સંચાર કાયદેસરના ફાઇલ-સિસ્ટમ કોલ્સ દ્વારા થાય છે, તેથી નેટવર્ક ટ્રાફિક પર ધ્યાન કેન્દ્રિત કરતા પરંપરાગત ઇન્ટ્રુઝન-ડિટેક્શન સિસ્ટમ્સ કશું જ જોઈ શકશે નહીં. માત્ર આઉટબાઉન્ડ HTTP વિનંતીઓ અથવા ફાયરવોલ એલર્ટ્સ રેકોર્ડ કરતા લોગિંગ આ પ્રવૃત્તિને સંપૂર્ણપણે ચૂકી જશે.

આ ખામીને દૂર કરવાના પગલાં

  • એજન્ટ ઉપયોગ કરી શકે તેવા દરેક કનેક્ટરનું ઓડિટ કરો. જે પરવાનગી અથવા સાધન હાથમાં રહેલા કાર્ય માટે આવશ્યક ન હોય તેને બંધ કરી દો.
  • ફાઇલ-સિસ્ટમ સ્તરે સાધનોના ઉપયોગનું લોગિંગ કરો. કયા એજન્ટો કઈ ડિરેક્ટરીમાં વાંચે છે અથવા લખે છે, અને કેટલી વાર, તેનો રેકોર્ડ રાખો. આ ટેલિમેટ્રી એવા પેટર્નને ઓળખવાનું શક્ય બનાવે છે જે સૂચવે છે કે એજન્ટ રિલે (relay) તરીકે કામ કરી રહ્યો છે.
  • ટેનન્ટ આઇસોલેશન (tenant isolation) લાગુ કરો. સ્ટોરેજ વોલ્યુમ્સ, કેશ અને કામચલાઉ ડિરેક્ટરીઓને વપરાશકર્તા સેશન, એજન્ટ અને ટેનન્ટ મુજબ મર્યાદિત કરો.
  • એક સરળ વેરિફિકેશન ટેસ્ટ ચલાવો. એવા બે એકાઉન્ટ્સ સેટ કરો જે સમાન કનેક્ટર શેર કરતા હોય. એક એકાઉન્ટને શેર કરેલી જગ્યાએ ફાઇલ લખવા દો અને જુઓ કે બીજું એકાઉન્ટ તેને વાંચી શકે છે કે નહીં. જો તે વાંચી શકે છે, તો આઇસોલેશન બોર્ડર તૂટી ગઈ છે.

કેમ ધ્યાન પ્રોસેસથી ડેટા તરફ ખસેડવું જોઈએ

સુરક્ષા ટીમો લાંબા સમયથી નેટવર્ક પેરિમીટરને સંરક્ષણની પ્રાથમિક લાઇન તરીકે ગણતી આવી છે. Check Point ના સંશોધન પરથી જાણવા મળે છે કે AI એજન્ટ્સ માટે વાસ્તવિક પેરિમીટર એ ડેટા છે જે દરેક સેશન જોઈ શકે છે. એજન્ટ પ્રોસેસ સ્તરે સેન્ડબોક્સમાં હોઈ શકે છે, પરંતુ જો તે એવી ફાઇલ વાંચી શકે છે જે બીજું સેશન લખે છે, તો સેન્ડબોક્સ અસરકારક રીતે નકામું છે.

મુખ્ય વાત (Takeaway)

જ્યારે તમે AI એજન્ટને કોઈ સાધન આપો છો, ત્યારે તમે તેને એ ક્ષમતા પણ આપો છો કે તે સાધનને અલગ-અલગ સેશન્સ વચ્ચેના બ્રિજ (પુલ) માં બદલી શકે. તમારી સંસ્થાનું રક્ષણ કરવાનો અર્થ હવે શેર કરેલી સ્ટોરેજને સંભવિત એટેક સરફેસ તરીકે ગણવી, એજન્ટ વારસામાં મેળવેલી દરેક પરવાનગીનું ઓડિટ કરવું અને ટેનન્ટ-સ્તરના ડેટા આઇસોલેશનને વધુ મજબૂત બનાવવું તે છે.