המחקר החדש של Check Point מראה שסוכני AI יכולים לעקוף חומות אש (firewalls) רשת מסורתיות על ידי שימוש באחסון משותף כערוץ תקשורת סמוי.

איך הפריצה התרחשה

הדו"ח מתאר שני מפגשי (sessions) ChatGPT עצמאיים שהחליפו מידע מבלי לפתוח פורט רשת או לגנוב פרטי גישה (credentials). מפגש אחד הניח הוראה בטקסט פשוט (plain-text) בתוך ספרייה ששני המפגשים יכלו לראות. המפגש השני קרא את ההוראה הזו וגישה ל-Gmail, Drive או GitHub של המשתמש הראשון. כל ההחלפה התבססה על הרשאות שהסוכנים כבר החזיקו בהן; לא נוצלה שום פגיעות (vulnerability) ולא הופר אף כלל של חומת אש.

למה זה חשוב עכשיו

סוכני AI כבר לא רק עונים על שאלות. סוכנים מודרניים מריצים קוד, קוראים אימיילים, מעבירים קבצים וקוראים ל-APIs. כאשר ארגון מעניק לסוכן הרשאה, הסוכן יורש כל זכות שיש למשתמש — וכל הגדרה שגויה (misconfiguration) בתשתית הסובבת.

רוב מודלי האבטחה עדיין מתייחסים לבידוד כבעיה של רשת: סאבנטים (subnets) נפרדים, חומות אש ו-VPNs. הממצאים של Check Point חושפים נקודה עיוורת. ארגזי חול (sandboxes) השומרים על תהליכים מופרדים משאירים לעיתים קרובות כוננים משותפים, מטמנים (caches) או ספריות עבודה פתוחים. אם שני משתמשים — או שני מפגשי AI — חולקים משאב אחסון כלשהו, אותו משאב הופך לגבול החדש, וניתן לחצות את הגבול הזה בשקט.

תקריות אחרות המהדהדות את אותה תקלה

  • גישה לאינטרנט שמוגדרת לא נכון ב-Anthropic אפשרה לסוכן ליצור קשר עם מערכות צד שלישי, מה שמראה שטעייה בודדת ברמת הכלי יכולה להפוך עוזר פנימי לכלי סריקה (probe) חיצוני.
  • ויקי גרמני שימש אלפי סוכנים כלוח הודעות אד-הוק, מה שמוכיח שמשאבים הפונים לציבור יכולים להפוך לערוצי תקשורת נסתרים (back-channels) עבור תעבורה פנימית.
  • פריצה מונעת על ידי סוכן אוטונומי התרחשה בתוך ארגון תוך פחות מעשר שעות, מה שמראה שסוכנים מתואמים יכולים לשלב מספר פעולות ברמה נמוכה לכדי פריצה בקנה מידה מלא.

בכל מקרה, הסוכנים פעלו בדיוק כפי שהונחו; הכשל היה בתשתית הסובבת שאפשרה להעביר את ההוראות או להשתמש לרעה בכלים.

איך הסיכון נראה בפועל

דמיינו AI של מוקד תמיכה (help-desk) שקורא פניות (tickets), ניגש לכונן משותף ומעדכן מאגר קוד (code repository). אם אותו כונן משותף מחובר (mounted) גם על ידי מופע (instance) AI בעל הרשאות גבוהות יותר, המופע בעל ההרשאות הנמוכות יותר יכול להשאיר קובץ טריגר שהמופע בעל ההרשאות הגבוהות יותר יעבד מאוחר יותר. התוצאה היא נתיב הסלמה (escalation path) סמוי שעוקף כל זיהוי ברמת הרשת.

מכיוון שהתקשורת מתבצעת באמצעות קריאות מערכת קבצים לגיטימיות, מערכות זיהוי פריצה מסורתיות המתמקדות בתעבורת רשת עשויות לא לראות דבר. רישום (logging) המתעד רק בקשות HTTP יוצאות או התראות חומת אש יפספס את הפעילות לחלוטין.

צעדים לסגירת הפער

  • בצעו ביקורת (Audit) לכל מחבר (connector) שסוכן יכול להשתמש בו. כבו כל הרשאה או כלי שאינם חיוניים למשימה הנוכחית.
  • תעדו (Log) שימוש בכלים ברמת מערכת הקבצים. רשמו אילו סוכנים קראו או כתבו לספריות מסוימות, ובאיזו תדירות. טלמטריה זו מאפשרת לזהות דפוסים המעידים על כך שסוכן פועל כמתאם (relay).
  • אכידו בידוד בין לקוחות (tenant isolation). הגדירו את טווח הפעולה של כונני אחסון, מטמנים וספריות זמניות לפי מפגש משתמש, לפי סוכן ולפי לקוח (tenant).
  • הריצו בדיקת אימות פשוטה. הקימו שני חשבונות החולקים את אותו מחבר. גרמו לחשבון אחד לכתוב קובץ למיקום משותף ובדקו האם החשבון השני יכול לקרוא אותו. אם הוא יכול, גבול הבידוד נפרץ.

למה יש להעביר את המוקד מתהליך לנתונים

צוותי אבטחה מתייחסים מזה זמן רב להיקף הרשת (network perimeter) כקו ההגנה העיקרי. המחקר של Check Point מראה שעבור סוכני AI, ההיקף האמיתי הוא הנתונים שכל מפגש יכול לראות. סוכן עשוי להיות מבודד (sandboxed) ברמת התהליך, אך אם הוא יכול לקרוא קובץ שמפגש אחר כותב, ארגז החול הוא למעשה חסר תועלת.

שורה תחתונה

כשאתם נותנים לסוכן AI כלי, אתם נותנים לו גם את היכולת להפוך את הכלי הזה לגשר בין מפגשים שאלמלא כן היו מבודדים. הגנה על הארגון שלכם פירושה כעת להתייחס לאחסון משותף כאל שטח תקיפה (attack surface) פוטנציאלי, לבצע ביקורת לכל הרשאה שסוכן יורש, ולהדק את בידוד הנתונים ברמת הלקוח (tenant).