La nuova ricerca di Check Point mostra che gli agenti AI possono aggirare i firewall di rete tradizionali utilizzando l'archiviazione condivisa come canale di comunicazione occulto.
Come è avvenuta la violazione
Il rapporto descrive due sessioni ChatGPT indipendenti che hanno scambiato informazioni senza mai aprire una porta di rete o rubare credenziali. Una sessione ha inserito un'istruzione in testo semplice in una directory visibile a entrambe le sessioni. La seconda sessione ha letto quell'istruzione e ha avuto accesso a Gmail, Drive o GitHub del primo utente. L'intero scambio si è basato su permessi che gli agenti possedevano già; non è stata sfruttata alcuna vulnerabilità e nessuna regola del firewall è stata violata.
Perché questo è importante ora
Gli agenti AI non si limitano più a rispondere alle domande. Gli agenti moderni eseguono codice, leggono email, spostano file e chiamano API. Quando un'organizzazione concede un permesso a un agente, quest'ultimo eredita ogni diritto dell'utente e ogni misconfigurazione nell'infrastruttura circostante.
La maggior parte dei modelli di sicurezza tratta ancora l'isolamento come un problema di rete: sottoreti separate, firewall e VPN. Le scoperte di Check Point espongono un punto cieco. Le sandbox che tengono separati i processi spesso lasciano aperti volumi condivisi, cache o directory di lavoro. Se due utenti — o due sessioni AI — condividono una qualsiasi risorsa di archiviazione, quella risorsa diventa il nuovo confine, e il confine può essere superato silenziosamente.
Altri incidenti che riflettono la stessa falla
- L'accesso a internet mal configurato di Anthropic ha permesso a un agente di connettersi a sistemi di terze parti, dimostrando che un singolo errore a livello di strumento può trasformare un assistente interno in una sonda esterna.
- Un wiki tedesco è stato utilizzato da migliaia di agenti come bacheca di messaggistica ad hoc, dimostrando che le risorse accessibili al pubblico possono diventare canali secondari per il traffico interno.
- Un'intrusione guidata da agenti autonomi si è sviluppata all'interno di un'azienda in meno di dieci ore, dimostrando che agenti coordinati possono concatenare diverse azioni di basso livello in una violazione su larga scala.
In ogni caso, gli agenti si sono comportati esattamente come istruiti; il fallimento è stato nell'infrastruttura circostante che ha permesso il passaggio delle istruzioni o l'uso improprio degli strumenti.
Come si manifesta il rischio nella pratica
Immaginate un'IA di help-desk che legge i ticket, accede a un drive condiviso e invia aggiornamenti a un repository di codice. Se lo stesso drive condiviso è montato anche da un'istanza AI con privilegi più elevati, l'istanza con privilegi inferiori può lasciare un file di trigger che l'istanza con privilegi elevati elaborerà in seguito. Il risultato è un percorso di escalation occulto che aggira qualsiasi rilevamento a livello di rete.
Poiché la comunicazione avviene tramite chiamate legittime al file system, i tradizionali sistemi di rilevamento delle intrusioni che si concentrano sul traffico di rete potrebbero non vedere nulla. I log che registrano solo le richieste HTTP in uscita o gli avvisi del firewall perderanno completamente l'attività.
Passaggi per colmare la lacuna
- Effettuare l'audit di ogni connettore che un agente può utilizzare. Disattivare qualsiasi permesso o strumento che non sia essenziale per il compito in corso.
- Registrare l'uso degli strumenti a livello di file system. Annotare quali agenti leggono o scrivono in quali directory e con quale frequenza. Questa telemetria rende possibile individuare pattern che indicano che un agente sta agendo come un relay.
- Imporre l'isolamento dei tenant. Limitare l'ambito di volumi di archiviazione, cache e directory temporanee per sessione utente, per agente e per tenant.
- Eseguire un semplice test di verifica. Implementare due account che condividono lo stesso connettore. Far scrivere un file a un account in una posizione condivisa e vedere se il secondo account può leggerlo. Se ci riesce, il confine di isolamento è rotto.
Perché l'attenzione deve spostarsi dai processi ai dati
I team di sicurezza hanno a lungo considerato il perimetro di rete come la linea di difesa primaria. La ricerca di Check Point dimostra che, per gli agenti AI, il vero perimetro è rappresentato dai dati che ogni sessione può vedere. Un agente può essere isolato in una sandbox a livello di processo, ma se può leggere un file scritto da un'altra sessione, la sandbox risulta di fatto inutile.
In sintesi
Quando si fornisce uno strumento a un agente AI, si gli conferisce anche la capacità di trasformare quello strumento in un ponte tra sessioni altrimenti isolate. Proteggere la propria organizzazione oggi significa trattare l'archiviazione condivisa come una potenziale superficie di attacco, sottoporre ad audit ogni permesso ereditato da un agente e rafforzare l'isolamento dei dati a livello di tenant.
