Vedere Labs കാണിച്ചുതരികയാണ് Claude എന്ന AI മോഡലിന് ഒരു WAGO പ്രോഗ്രാമബിൾ ലോജിക് കൺട്രോളറിൽ (PLC) നിന്നുള്ള റിമോട്ട്-കോഡ്-എക്സിക്യൂഷൻ എക്സ്പ്ലോയിറ്റ് മറ്റൊരു PLC-യിലേക്ക് മാറ്റാൻ കഴിയുമെന്ന്. മനുഷ്യ ഗവേഷകർ ഇപ്പോഴും പ്രക്രിയയെ നയിക്കുന്നുണ്ടെങ്കിലും, വ്യാവസായ സൈബർ ആക്രമണങ്ങൾക്കായി ആർട്ടിഫിഷ്യൽ ഇന്റലിജൻസ് ഒരു പ്രായോഗിക ഉപകരണമായി മാറുന്നുണ്ടെന്ന് ഇത് തെളിയിക്കുന്നു. Nucleus FTP സെർവറിലെ ബഫർ-ഓവർഫ്ലോ പിഴവിനെതിരെയുള്ള ഒരു വർക്കിംഗ് എക്സ്പ്ലോയിറ്റ് ഈ പ്രൂഫ്-ഓഫ്-കോൺസെപ്റ്റ് തെളിയിച്ചു.

എന്തുകൊണ്ടാണ് ഇത് പ്രധാനമാകുന്നത്

വ്യവസായ നിയന്ത്രണ സംവിധാനങ്ങളാണ് (Industrial control systems) ഫാക്ടറികളും, പവർ പ്ലാന്റുകളും, ജലശുദ്ധീകരണ കേന്ദ്രങ്ങളും പ്രവർത്തിപ്പിക്കുന്നത്. ഒരു അറ്റാക്കർക്ക് PLC-യിൽ കോഡ് പ്രവർത്തിപ്പിക്കാൻ അനുവദിക്കുന്ന ഒരു സുരക്ഷാ വീഴ്ച (vulnerability), പ്രക്രിയകളെ തകരാറിലാക്കാനോ, ഡാറ്റ മോഷ്ടിക്കാനോ അല്ലെങ്കിൽ സ്ഥിരമായ ബാക്ക്‌ഡോറുകൾ (backdoors) ഇൻസ്റ്റാൾ ചെയ്യാനോ കാരണമായേക്കാം. എക്സ്പ്ലോയിറ്റുകൾ മാറ്റം വരുത്തുന്ന പ്രക്രിയ ഓട്ടോമേറ്റ് ചെയ്യുന്നതിലൂടെ, ഇത്തരം പിഴവുകളെ ആയുധമാക്കാൻ ആവശ്യമായ വൈദഗ്ധ്യം AI കുറയ്ക്കുന്നു, ഇത് ആക്രമണകാരികളുടെ എണ്ണം വർദ്ധിപ്പിക്കുന്നു.

AI ഇത് എങ്ങനെ ചെയ്തു

Vedere ടീം Claude-നെ ഓപ്പൺ സോഴ്‌സ് റിവേഴ്സ് എഞ്ചിനീയറിംഗ് സ്യൂട്ടായ Ghidra-യുമായി സംയോജിപ്പിച്ചു. ഒറിജിനൽ എക്സ്പ്ലോയിറ്റിന്റെ ഷെൽകോഡ് (shellcode)—അതായത് ബഫർ ഓവർഫ്ലോയ്ക്ക് ശേഷം പ്രവർത്തിക്കുന്ന ഒരു ചെറിയ പ്രോഗ്രാം—വിശകലനം ചെയ്യാനും, മറ്റൊരു PLC മോഡലിന്റെ ഫേംവെയർ നിയന്ത്രണങ്ങൾക്കനുസരിച്ച് അത് വീണ്ടും എഴുതാനും അവർ AI-ക്ക് നിർദ്ദേശം നൽകി. Claude:

  • ലക്ഷ്യമിട്ട മെമ്മറി ലേഔട്ടിനെ മറികടക്കാൻ ഷെൽകോഡ് പരിഷ്കരിച്ചു.
  • നിർമ്മിച്ച നെറ്റ്‌വർക്ക് പാക്കറ്റുകൾ അയച്ചുകൊണ്ട് കോഡ് എക്സിക്യൂഷൻ സാധ്യമാക്കി, ഇത് എക്സ്പ്ലോയിറ്റ് പൂർണ്ണമായും പ്രവർത്തിക്കുന്നുണ്ടെന്ന് തെളിയിച്ചു.
  • ഒരു കമാൻഡ്-ആൻഡ്-കൺട്രോൾ ഇംപ്ലാന്റ് ഉൾപ്പെടുത്താൻ ശ്രമിച്ചു; ആ ശ്രമം PLC സ്ഥിരമായി പ്രവർത്തനരഹിതമാക്കി (bricked), ഇത് വലിയ തോതിലുള്ള പരീക്ഷണാടിസ്ഥാനത്തിലുള്ള പ്രവർത്തനങ്ങളിലെ അപകടസാധ്യതയെ അടിവരയിടുന്നു.

ഗവേഷകർ ഇപ്പോഴും പ്രക്രിയയെ നിയന്ത്രിക്കുകയും ഫലങ്ങൾ പരിശോധിക്കുകയും ഹാർഡ്‌വെയർ തകരാറുകൾ പരിഹരിക്കുകയും ചെയ്തു. വിശകലനത്തിനും കോഡ് നിർമ്മാണത്തിനുമായി ആവശ്യമായ API കോളുകളുടെ ഉയർന്ന ചിലവും ഈ പരീക്ഷണം വെളിപ്പെടുത്തി.

വിപുലമായ മുന്നറിയിപ്പ്

AI നിർമ്മിക്കുന്ന സ്ക്രിപ്റ്റുകൾ വ്യവസായ നിയന്ത്രണ സംവിധാനങ്ങളെ കൂടുതൽ ആകർഷകമായ ലക്ഷ്യങ്ങളാക്കി മാറ്റുന്നുവെന്ന് Cybersecurity and Infrastructure Security Agency (CISA)-യും FBI-യും മുന്നറിയിപ്പ് നൽകിയിട്ടുണ്ട്. സങ്കീർണ്ണമായ ആക്രമണങ്ങൾ നടത്തുന്നതിനുള്ള പ്രവേശന കവാടം (barrier to entry) കുറയുന്നു എന്നതാണ് പ്രധാന ആശങ്ക; ആഴത്തിലുള്ള റിവേഴ്സ് എഞ്ചിനീയറിംഗ് കഴിവുകളില്ലാത്തവർക്ക് പോലും ഇപ്പോൾ ഫലപ്രദമായ എക്സ്പ്ലോയിറ്റുകൾ നിർമ്മിക്കാൻ AI അസിസ്റ്റന്റുകളെ ആശ്രയിക്കാം.

പരിമിതികളും എതിർവാദങ്ങളും

ഈ പരീക്ഷണം ഒരു തയാറായ ആയുധമല്ല (turnkey weapon). പ്രോംപ്റ്റുകൾ തയ്യാറാക്കാനും, Ghidra സംയോജിപ്പിക്കാനും, ഔട്ട്‌പുട്ട് വ്യാഖ്യാനിക്കാനും ഒരു വിദഗ്ധ സംഘം ആവശ്യമാണ്. ഒരു PLC അബദ്ധവശാൽ നശിച്ചുപോയത് ഈ പ്രക്രിയ ഇപ്പോഴും ദുർബലവും പിശകുകൾ സംഭവിക്കാവുന്നതുമാണെന്ന് കാണിക്കുന്നു. ലാർജ് ലാംഗ്വേജ് മോഡൽ (LLM) API-കളുടെ ഉപയോഗത്തിനുള്ള ചിലവ് അശ്രദ്ധമായ ദുരുപയോഗം തടഞ്ഞേക്കാം.

ശ്രദ്ധിക്കേണ്ട കാര്യങ്ങൾ

  • AI ടൂളുകൾ കൂടുതൽ ലഭ്യമാകുമ്പോൾ സർക്കാർ സൈബർ സുരക്ഷാ ഏജൻസികളിൽ നിന്നുള്ള തുടർച്ചയായ നിർദ്ദേശങ്ങൾ.

AI എന്നത് ആക്രമണകാരികൾക്കുള്ള ഒരു സൈദ്ധാന്തിക സഹായം മാത്രമല്ലെന്ന് Vedere Labs കേസ് വ്യക്തമാക്കുന്നു—പുതിയ ഹാർഡ്‌വെയറുകൾക്കായി തിന്മ നിറഞ്ഞ കോഡുകൾ (malicious code) സജീവമായി മാറ്റിയെഴുതാൻ ഇതിന് കഴിയും, ഇത് നിർണ്ണായകമായ വ്യവസായ സംവിധാനങ്ങളുടെ ഭീഷണി ഘടനയെ (threat profile) പുനർനിർമ്മിക്കുന്നു.