തെറ്റായ ഒരു ലിങ്കിൽ ക്ലിക്ക് ചെയ്യുന്നത് ഇപ്പോൾ പാസ്വേഡുകൾ മോഷ്ടിക്കാനോ മാൽവെയർ ഇൻസ്റ്റാൾ ചെയ്യാനോ മാത്രമുള്ള കാര്യമല്ല. നിങ്ങളുടെ ഇമെയിലുകൾ വായിക്കുകയും, ഫയലുകൾ പരിശോധിക്കുകയും, നിങ്ങളുടെ പേരിൽ സഹപ്രവർത്തകരുമായി ചാറ്റ് ചെയ്യുകയും ചെയ്യുന്ന, നിങ്ങളുടെ സ്ഥാപനത്തിനുള്ളിൽ തന്നെ സ്ഥിരമായി നിലനിൽക്കുന്ന ഒരു AI ഏജന്റിനെ അത് സൃഷ്ടിച്ചേക്കാം. Zenity Labs-ലെ സുരക്ഷാ ഗവേഷകർ AgentForger എന്ന് അവർ വിളിക്കുന്ന ഒരു സാങ്കേതികവിദ്യയിലൂടെ ഇതേ സാഹചര്യം കൃത്യമായി തെളിയിച്ചിട്ടുണ്ട്. സ്വയം പ്രവർത്തിക്കുന്ന AI ടൂളുകൾ സുരക്ഷിതമാക്കുന്ന രീതിയിലുള്ള ആശങ്കാജനകമായ ഒരു വിടവ് ഇതിലൂടെ വെളിപ്പെടുന്നു.
CSRF മുതൽ AgentForger വരെ: ആക്രമണങ്ങളുടെ ഒരു പുതിയ വിഭാഗം
മിക്ക സുരക്ഷാ വിദഗ്ധർക്കും Cross-Site Request Forgery അഥവാ CSRF എന്നത് ഒരു ക്ലാസിക് വെബ് ദുർബലതയായി അറിയാം. അതിന്റെ പരമ്പരാഗത രൂപത്തിൽ, ഒരു അറ്റാക്കർ ഒരു അംഗീകൃത ഉപയോക്താവിന്റെ ബ്രൗസറിനെക്കൊണ്ട് ഒരു അനധികൃത അഭ്യർത്ഥന അയപ്പിക്കാൻ വഞ്ചിക്കുന്നു. ഒരുപക്ഷേ ഇത് അക്കൗണ്ട് ഇമെയിൽ വിലാസം മാറ്റുകയോ അല്ലെങ്കിൽ ടു-ഫാക്ടർ ഓതന്റിക്കേഷൻ പ്രവർത്തനരഹിതമാക്കുകയോ ചെയ്തേക്കാം. ഇതിലൂടെ ഉണ്ടാകുന്ന നാശനഷ്ടങ്ങൾ സാധാരണയായി ഒരു പ്രവൃത്തിയിൽ മാത്രം ഒതുങ്ങുന്നതാണ്.
AgentForger ആ മാതൃകയെ പൂർണ്ണമായും തകർക്കുന്നു. ഒരു അഭ്യർത്ഥന മാത്രം നിർമ്മിക്കുന്നതിന് പകരം, OpenAI-യുടെ ChatGPT Workspace Agents-നുള്ളിൽ ഒരു സ്വയം പ്രവർത്തിക്കുന്ന ഏജന്റിനെ തന്നെ ഇത് നിർമ്മിക്കുന്നു. chatgpt.com/agents/studio/new എന്ന വിലാസത്തിലുള്ള ChatGPT Agent Builder-ൽ നിന്നാണ് ഈ ആക്രമണം ആരംഭിക്കുന്നത്. സാധാരണ സാഹചര്യങ്ങളിൽ, ഒരു ഏജന്റിനെ നിർമ്മിക്കുന്നത് നേരിട്ടുള്ള ഒരു പ്രക്രിയയാണ്. നിങ്ങൾ ഒരു ടെംപ്ലേറ്റ് തിരഞ്ഞെടുക്കുന്നു, ഏജന്റിന് ഏതെല്ലാം ടൂളുകൾ ഉപയോഗിക്കാം എന്ന് പരിശോധിക്കുന്നു, കൂടാതെ നിങ്ങളുടെ ഇൻബോക്സ് വായിക്കുന്നതിനോ ഡ്രൈവിൽ എഴുതുന്നതിനോ മുമ്പ് മെഷീൻ നിങ്ങളോട് ചോദിക്കുന്നുണ്ടെന്ന് ഉറപ്പാക്കാൻ സുരക്ഷാ നിയന്ത്രണങ്ങൾ (guardrails) ഏർപ്പെടുത്തുന്നു. ഓരോ ഘട്ടത്തിലും ഒരു മനുഷ്യൻ ശ്രദ്ധിക്കുന്നുണ്ടെന്നാണ് ഈ പ്രവർത്തനരീതി അനുമാനിക്കുന്നത്.
അറ്റാക്കർ URL നിയന്ത്രിക്കുമ്പോൾ ഈ സുരക്ഷാ സംവിധാനങ്ങൾ ഇല്ലാതാകുമെന്ന് Zenity Labs കണ്ടെത്തി. template_name, initial_assistant_prompt എന്നീ പ്രത്യേക ക്വറി പാരാമീറ്ററുകൾ ഉൾപ്പെടുത്തിക്കൊണ്ട്, ഒരു ദുഷ്ടകരമായ ലിങ്കിന് മുഴുവൻ ഫോമും മുൻകൂട്ടി പൂരിപ്പിക്കാൻ കഴിയും. ഇര ക്ലിക്ക് ചെയ്യുമ്പോൾ, initial_assistant_prompt സ്വയമേവ സമർപ്പിക്കപ്പെടുകയും പ്രവർത്തിപ്പിക്കപ്പെടുകയും ചെയ്യുന്നു. ടെംപ്ലേറ്റ് തിരഞ്ഞെടുക്കൽ, ടൂൾ പരിശോധന, അനുമതികൾ ചോദിക്കുന്ന ഡയലോഗുകൾ എന്നിവ ഒന്നും തന്നെ പ്രത്യക്ഷപ്പെടില്ല. ഇര ഒരു സാധാരണ ChatGPT പേജ് ലോഡ് ആകുന്നത് കണ്ട് ടാബ് അടച്ചേക്കാം, എന്നാൽ പശ്ചാത്തലത്തിൽ അറ്റാക്കർ ആഗ്രഹിക്കുന്ന രീതിയിൽ ഏജന്റ് രൂപപ്പെടുന്നു.
ഇതൊരു പരമ്പരാഗത മാൽവെയർ ഇൻഫെക്ഷൻ അല്ല. ലാപ്ടോപ്പിലേക്ക് ഒന്നും ഡൗൺലോഡ് ചെയ്യപ്പെടുന്നില്ല. ഭീഷണി പൂർണ്ണമായും ഇരയുടെ SaaS സെഷനുള്ളിൽ തന്നെ നിലനിൽക്കുന്നു, പ്ലാറ്റ്ഫോമിന്റെ പൂർണ്ണമായ അംഗീകാരത്തോടെയാണ് ഇത് പ്രവർത്തിക്കുന്നത്.
ക്രെഡൻഷ്യലുകൾക്ക് പകരം വിശ്വാസത്തെ ഹൈജാക്ക് ചെയ്യുന്നു
അനുമതികൾ (permissions) കൈകാര്യം ചെയ്യുന്ന രീതിയിലാണ് AgentForger-ന്റെ യഥാർത്ഥ അപകടകാരിത നിലനിൽക്കുന്നത്. ChatGPT Workspace-ലെ എന്റർപ്രൈസ് ഉപയോക്താക്കൾ സാധാരണയായി OAuth വഴി തങ്ങളുടെ AI ഏജന്റുകളെ ബിസിനസ് ആപ്ലിക്കേഷനുകളുമായി ബന്ധിപ്പിക്കാറുണ്ട്. Gmail, Outlook, Slack, Google Drive അല്ലെങ്കിൽ Microsoft Teams എന്നിവ ബന്ധിപ്പിക്കുന്നതിനായി അവർ ഒരിക്കൽ ഓതന്റിക്കേറ്റ് ചെയ്താൽ മതി, അതിനുശേഷം ഏജന്റിന് അവരുടെ പേരിൽ ആ സേവനങ്ങളിൽ നിന്ന് വിവരങ്ങൾ ശേഖരിക്കാൻ കഴിയും.
AgentForger ഈ എല്ലാ ആക്സസ്സുകളും സ്വയമേവ കൈക്കലാക്കുന്നു. ഇര ഇതിനകം തന്നെ ChatGPT-യിൽ ലോഗിൻ ചെയ്തിട്ടുള്ളതിനാലും ആ OAuth കണക്ഷനുകൾ നിലവിലുള്ളതിനാലും, നിർമ്മിക്കപ്പെട്ട ഏജന്റ് അവ വീണ്ടും ഉപയോഗിക്കുന്നു. ഈ പുതിയ ഏജന്റിനെ തങ്ങളുടെ ഇമെയിലിലേക്ക് അനുവദിക്കണോ എന്ന് ചോദിക്കുന്ന പുതിയൊരു സമ്മതപത്രം (consent screen) ഉപയോക്താവ് കാണുന്നില്ല. സിസ്റ്റം ഈ ഏജന്റിനെ ഉപയോക്താവിന്റെ തന്നെ ഒരു ഭാഗമായിട്ടാണ് പരിഗണിക്കുന്നത്.
Zenity-യുടെ ഡെമോൺസ്ട്രേഷനിൽ, അറ്റാക്കർ കൂടുതൽ ആക്രമണാത്മകമായ രീതിയിൽ ഒരു ദുഷ്ടകരമായ URL നിർമ്മിച്ചു. വായന (reading), എഴുത്ത് (writing), ഡിലീറ്റ് ചെയ്യൽ (deleting) എന്നിവയ്ക്കുള്ള എല്ലാ പെർമിഷൻ ടോഗിളുകളും "Never ask" എന്നതിലേക്ക് മാറ്റാൻ ഇത് Agent Builder-നോട് നിർദ്ദേശിച്ചു. സാധാരണയായി, ഒരു സ്പ്രെഡ്ഷീറ്റ് തുറക്കുകയോ, സന്ദേശം അയക്കുകയോ, കലണ്ടർ ഇവന്റ് ഡിലീറ്റ് ചെയ്യുകയോ പോലുള്ള സെൻസിറ്റീവ് ആയ കാര്യങ്ങൾ ചെയ്യുന്നതിന് മുമ്പ് പ്ലാറ്റ്ഫോം ഒരു മനുഷ്യനോട് അനുമതി ചോദിക്കും. ഈ നിയന്ത്രണങ്ങളെ സൈലന്റ് മോഡിലേക്ക് മാറ്റുന്നതിലൂടെ, അറ്റാക്കർ മനുഷ്യന്റെ ഇടപെടൽ പൂർണ്ണമായും ഒഴിവാക്കുന്നു. ഒരു അലേർട്ടോ കൺഫർമേഷൻ ഡയലോഗോ ഇല്ലാതെ തന്നെ കണക്ട് ചെയ്തിട്ടുള്ള ആപ്പുകളിലൂടെ സഞ്ചരിക്കാൻ ഏജന്റിന് കഴിയുന്നതോടെ, അത് അക്കൗണ്ടിലെ ഒരു അദൃശ്യ സാന്നിധ്യമായി മാറുന്നു.
കണ്മുന്നിൽ ഒളിഞ്ഞിരിക്കുന്ന ഒരു കമാൻഡ് ചാനൽ
ഒരു ചെറിയ എക്സ്പ്ലോയിറ്റിനെ വലിയൊരു പ്രവർത്തനപരമായ ദുസ്വപ്നമാക്കി മാറ്റുന്നത് അതിന്റെ നിലനിൽപ്പാണ് (persistence). ChatGPT-യുടെ ബിൽറ്റ്-ഇൻ ഷെഡ്യൂളിംഗ് ഫീച്ചറുകളിലൂടെ AgentForger ഈ നിലനിൽപ്പ് ഉറപ്പാക്കുന്നു. നിർമ്മാണ പ്രക്രിയയ്ക്കിടെ അറ്റാക്കർ ഒന്നിലധികം ഷെഡ്യൂളുകൾ ക്രമീകരിക്കുന്നു, ഇതിലൂടെ ഓരോ അഞ്ച് മിനിറ്റിലും ഉണർന്ന് പ്രവർത്തിക്കുന്ന ഒരു ഏജന്റിനെ സൃഷ്ടിക്കാൻ സാധിക്കുന്നു.
കമാൻഡ് ആൻഡ് കൺട്രോൾ ലൂപ്പ് എങ്ങനെയാണ് പ്രവർത്തിക്കുന്നത് എന്ന് നോക്കാം. അറ്റാക്കർ ഇരയുടെ Outlook ഇൻബോക്സിലേക്ക് ഒരു ഇമെയിൽ അയക്കുന്നു. അതിന്റെ സബ്ജക്ട് ലൈനിൽ "TASK" പോലുള്ള ഒരു ട്രിഗർ വേർഡ് ഉണ്ടായിരിക്കും. ഓരോ അഞ്ച് മിനിറ്റിലും, ഈ ഏജന്റ് ആ ട്രിഗർ തിരഞ്ഞ് ഇൻബോക്സ് പരിശോധിക്കുന്നു. ഒരു മാച്ച് കണ്ടെത്തുമ്പോൾ, അത് ഇമെയിൽ തുറക്കുന്നു, നിർദ്ദേശങ്ങൾ വായിക്കുന്നു, ഇരയുടെ അംഗീകൃത ആപ്ലിക്കേഷനുകൾ ഉപയോഗിച്ച് അവ നടപ്പിലാക്കുന്നു, കൂടാതെ ഫലങ്ങൾ തിരികെ അറ്റാക്കർക്ക് അയക്കുന്നു.
ഇരയുടെ സ്വന്തം കോർപ്പറേറ്റ് ഇമെയിൽ കമാൻഡ്-ആൻഡ്-കൺട്രോൾ ഇൻഫ്രാസ്ട്രക്ചറായി മാറുന്നു. സംശയാസ്പദമായ DNS ബീക്കണുകളോ, കിഴക്കൻ യൂറോപ്പിലെ അജ്ഞാത IP അഡ്രസ്സുകളുമായുള്ള ബന്ധമോ, എൻഡ്പോയിന്റ് ഡിറ്റക്ഷന് കണ്ടെത്താൻ കഴിയുന്ന മാൽവെയർ ബൈനറികളോ ഇതിലില്ല. തികച്ചും നിയമപരമായ ക്രെഡൻഷ്യലുകൾ ഉപയോഗിച്ച് Microsoft അല്ലെങ്കിൽ Google API-കളിലൂടെയാണ് ട്രാഫിക് ഒഴുകുന്നത്. നെറ്റ്വർക്ക് ലോഗുകൾ നിരീക്ഷിക്കുന്ന ഒരു സെക്യൂരിറ്റി ഓപ്പറേഷൻസ് ടീമിനെ സംബന്ധിച്ചിടത്തോളം, അംഗീകൃത SaaS ടൂളുകൾ ഉപയോഗിക്കുന്ന തിരക്കുള്ള ഒരു ജീവനക്കാരനെപ്പോലെയാണിത് കാണപ്പെടുക.
യഥാർത്ഥ ലോകത്തെ പ്രത്യാഘാതങ്ങൾ: സ്ഥാപനങ്ങളെ മാപ്പ് ചെയ്യലും വിശ്വാസത്തെ ആയുധമാക്കലും
Zenity Labs നിയന്ത്രിത സാഹചര്യങ്ങളിൽ ഈ ആക്രമണത്തിന്റെ പ്രായോഗിക പരിധികൾ പരീക്ഷിച്ചു, അതിന്റെ ഫലങ്ങൾ ഏതൊരു CISO-യെയും ആശങ്കപ്പെടുത്തേണ്ടതാണ്.
ഇമെയിൽ ട്രിഗർ വഴി നൽകുന്ന ഒരു ഒറ്റ നിർദ്ദേശം ഉപയോഗിച്ച്, ഗവേഷകർ ഏജന്റിനോട് സ്ഥാപനത്തെ മാപ്പ് ചെയ്യാൻ ആവശ്യപ്പെട്ടു. അത് Slack, Microsoft Teams, SharePoint എന്നിവ പരിശോധിച്ചു. ചാനൽ പേരുകൾ, ടീം ഘടനകൾ, ഫയൽ റിപ്പോസിറ്ററികൾ എന്നിവ അത് തിരികെ നൽകി. M&A term sheets, ജീവനക്കാരുടെ ശമ്പള വിവരങ്ങൾ എന്നിവയുൾപ്പെടെയുള്ള സെൻസിറ്റീവ് രേഖകൾ ഏജന്റ് കണ്ടെത്തി. ഓരോ ആക്സസ്സും ഇരയുടെ നിയമപരമായ ഐഡന്റിറ്റിക്ക് കീഴിൽ രേഖപ്പെടുത്തിയിരിക്കുന്നു, ഇത് ഫോറൻസിക് ഡിറ്റക്ഷനെ സാധാരണ ഉപയോക്താവിന്റെ പ്രവർത്തനങ്ങളിൽ നിന്ന് ദുരുദ്ദേശ്യപരമായ പ്രവർത്തനങ്ങളെ വേർതിരിച്ചറിയുന്ന ഒരു പ്രക്രിയയാക്കി മാറ്റുന്നു.
തുടർന്ന് സോഷ്യൽ എഞ്ചിനീയറിംഗിനുള്ള സാധ്യതയുണ്ട്. ഏജന്റിന് ഇരയുടെ ഔദ്യോഗിക Slack അല്ലെങ്കിൽ Teams അക്കൗണ്ടുകൾ വഴി സന്ദേശങ്ങൾ അയക്കാൻ കഴിയുന്നതിനാൽ, ബാഹ്യ ഇമെയിൽ ഗേറ്റ്വേകളെയും DMARC പരിശോധനകളെയും പൂർണ്ണമായും മറികടന്നുകൊണ്ട് ആഭ്യന്തര ഫിഷിംഗ് ക്യാമ്പയിനുകൾ നടത്താൻ ഇതിന് സാധിക്കും. വരാനിരിക്കുന്ന SSO റോളൗട്ട് സ്ഥിരീകരിക്കാനോ അല്ലെങ്കിൽ ഒരു ലിങ്കിൽ ക്ലിക്ക് ചെയ്ത് പുതിയ ബെനഫിറ്റ്സ് പോർട്ടൽ പരിശോധിക്കാനോ ആവശ്യപ്പെട്ടുകൊണ്ട് ഒരു വിശ്വസ്ത സഹപ്രവർത്തകനിൽ നിന്ന് ലഭിക്കുന്ന ഒരു ഡയറക്ട് മെസ്സേജ് സങ്കൽപ്പിക്കുക. ആ സന്ദേശത്തിൽ സഹപ്രവർത്തകന്റെ പേര്, പ്രൊഫൈൽ ചിത്രം, ചാറ്റ് ഹിസ്റ്ററി എന്നിവയുണ്ടാകും. നിങ്ങൾ ഇന്നലെ ഉച്ചഭക്ഷണത്തെക്കുറിച്ച് സംസാരിച്ച അതേ ചാറ്റ് ത്രെഡിൽ തന്നെയായിരിക്കും ഇത് വരുന്നത്. ഒരു സ്പൂഫ്ഡ് ഡൊമെയ്നോ തെറ്റായ അഡ്രസ്സോ നൽകുന്നതിനേക്കാൾ തികച്ചും വ്യത്യസ്തമായ ഒരു വിശ്വാസതലമാണിത്, AgentForger ഇതിനെ ക്രൂരമായി ചൂഷണം ചെയ്യുന്നു.
യഥാർത്ഥ പാഠം
എന്റർപ്രൈസ് AI പ്ലാറ്റ്ഫോമുകൾ എങ്ങനെയാണ് വിശ്വാസം കൈമാറുന്നത് എന്നതിലെ ഘടനാപരമായ ഒരു പ്രശ്നമാണ് AgentForger വെളിപ്പെടുത്തുന്നത്. സ്വയം ഷെഡ്യൂൾ ചെയ്യാനും കോഡ് എഴുതാനും സെൻസിറ്റീവ് ഡാറ്റ പരിശോധിക്കാനും കഴിയുന്ന സ്വയംഭരണ ഏജന്റുകളെയാണ് നമ്മൾ നിർമ്മിച്ചുകൊണ്ടിരിക്കുന്നത്, എന്നിട്ടും ഓരോ ബട്ടണും മനുഷ്യർ ക്ലിക്ക് ചെയ്യുന്ന സ്റ്റാറ്റിക് വെബ് ആപ്ലിക്കേഷനുകൾക്കായി രൂപകൽപ്പന ചെയ്ത പെർമിഷൻ മോഡലുകളാണ് നമ്മൾ ഇപ്പോഴും ഉപയോഗിക്കുന്നത്. "ഉപയോക്താവ് ചെയ്യുന്നത്" എന്നതും "ഉപയോക്താവിന്റെ ഏജന്റ് ചെയ്യുന്നത്" എന്നതും തമ്മിലുള്ള അതിർവരമ്പുകൾ തകർന്നിരിക്കുന്നു, ആക്രമണകാരികൾക്ക് ഈ തകർച്ചയെ വലിയ തോതിൽ ചൂഷണം ചെയ്യാൻ ഇപ്പോൾ സാധിക്കും.
ChatGPT Workspace ഉപയോഗിക്കുന്ന സ്ഥാപനങ്ങൾ ഏജന്റ് നിർമ്മാണത്തെ ഒരു സാധാരണ പ്രവർത്തനമായി കാണാതെ, അതൊരു പ്രത്യേക അധികാരമുള്ള (privileged) പ്രവർത്തനമായി പരിഗണിക്കണം. അതായത്, ഏജന്റുകൾക്ക് മുഴുവൻ ഇൻബോക്സുകളോ ഫയൽ സ്റ്റോറുകളോ രഹസ്യമായി ആക്സസ് ചെയ്യാൻ കഴിയില്ലെന്ന് ഉറപ്പാക്കാൻ OAuth സ്കോപ്പുകൾ ഓഡിറ്റ് ചെയ്യണം. മനുഷ്യരുടെ പ്രവർത്തന രീതിയിൽ നിന്ന് വ്യത്യസ്തമായി, ഷെഡ്യൂൾ ചെയ്ത ലൂപ്പുകൾ പോലെ തോന്നിക്കുന്ന പെട്ടെന്നുള്ള പ്രവർത്തനങ്ങൾ നിരീക്ഷിക്കണം. അടുത്ത വലിയ സുരക്ഷാ വീഴ്ച ഒരു പാസ്വേഡ് ചോർച്ചയിലൂടെയോ ഫിഷിംഗ് ഇമെയിലിലൂടെയോ ആയിരിക്കില്ല തുടങ്ങുന്നത് എന്ന് തിരിച്ചറിയുകയും വേണം. ഒരിക്കൽ ശ്രദ്ധയില്ലാതെ ചെയ്യുന്ന ഒരു ക്ലിക്ക് വഴി നിങ്ങളുടെ ഐഡന്റിറ്റി ഒരിക്കലും ഉറങ്ങാത്ത ഒരു മെഷീന് രഹസ്യമായി കൈമാറുന്നതിലൂടെയായിരിക്കാം അത് തുടങ്ങുന്നത്.
