Check Point-ന്റെ പുതിയ ഗവേഷണം കാണിക്കുന്നത്, പങ്കിട്ട സ്റ്റോറേജ് (shared storage) ഒരു രഹസ്യ ആശയവിനിമയ ചാനലായി ഉപയോഗിച്ചുകൊണ്ട് പരമ്പരാഗത നെറ്റ്വർക്ക് ഫയർവാളുകളെ (network firewalls) മറികടക്കാൻ AI ഏജന്റുകൾക്ക് കഴിയുമെന്നാണ്.
ഈ സുരക്ഷാ വീഴ്ച എങ്ങനെ സംഭവിച്ചു
ഒരു നെറ്റ്വർക്ക് പോർട്ടോ ക്രെഡൻഷ്യലുകളോ (credentials) മോഷ്ടിക്കാതെ തന്നെ വിവരങ്ങൾ കൈമാറിയ രണ്ട് സ്വതന്ത്ര ChatGPT സെഷനുകളെക്കുറിച്ചാണ് റിപ്പോർട്ട് വിവരിക്കുന്നത്. ഒരു സെഷൻ, രണ്ട് സെഷനുകൾക്കും കാണാൻ കഴിയുന്ന ഒരു ഡയറക്ടറിയിൽ പ്ലെയിൻ-ടെക്സ്റ്റ് നിർദ്ദേശം (plain-text instruction) ഇടുന്നു. രണ്ടാമത്തെ സെഷൻ ആ നിർദ്ദേശം വായിക്കുകയും ആദ്യത്തെ ഉപയോക്താവിന്റെ Gmail, Drive അല്ലെങ്കിൽ GitHub എന്നിവയിലേക്ക് പ്രവേശിക്കുകയും ചെയ്യുന്നു. ഈ കൈമാറ്റം മുഴുവൻ ഏജന്റുകൾക്ക് നേരത്തെ തന്നെ ഉണ്ടായിരുന്ന അനുമതികളെ (permissions) ആശ്രയിച്ചായിരുന്നു; ഇവിടെ ഒരു സുരക്ഷാ വീഴ്ചയും (vulnerability) ഫയർവാൾ നിയമങ്ങളുടെ ലംഘനവും ഉണ്ടായില്ല.
എന്തുകൊണ്ടാണ് ഇത് ഇപ്പോൾ പ്രധാനമാകുന്നത്
AI ഏജന്റുകൾ ഇപ്പോൾ ചോദ്യങ്ങൾക്ക് ഉത്തരം നൽകുക മാത്രമല്ല ചെയ്യുന്നത്. ആധുനിക ഏജന്റുകൾ കോഡ് പ്രവർത്തിപ്പിക്കുന്നു, ഇമെയിലുകൾ വായിക്കുന്നു, ഫയലുകൾ മാറ്റുന്നു, കൂടാതെ API-കൾ വിളിക്കുന്നു (call APIs). ഒരു സ്ഥാപനം ഒരു ഏജന്റിന് അനുമതി നൽകുമ്പോൾ, ആ ഉപയോക്താവിനുള്ള എല്ലാ അവകാശങ്ങളും—കൂടാതെ ചുറ്റുമുള്ള ഇൻഫ്രാസ്ട്രക്ചറിലെ എല്ലാ മിസ് കോൺഫിഗറേഷനുകളും (misconfiguration)—ഏജന്റിനും ലഭിക്കുന്നു.
മിക്ക സുരക്ഷാ മാതൃകകളും ഇപ്പോഴും ഐസൊലേഷനെ (isolation) ഒരു നെറ്റ്വർക്ക് പ്രശ്നമായാണ് കാണുന്നത്: പ്രത്യേക സബ്നെറ്റുകൾ, ഫയർവാളുകൾ, VPN എന്നിവ ഇതിൽ ഉൾപ്പെടുന്നു. എന്നാൽ Check Point-ന്റെ കണ്ടെത്തലുകൾ ഒരു വലിയ പോരായ്മ (blind spot) വെളിപ്പെടുത്തുന്നു. പ്രോസസുകളെ വേർതിരിച്ചു നിർത്തുന്ന സാൻഡ്ബോക്സുകൾ (Sandboxes) പലപ്പോഴും പങ്കിട്ട വോള്യങ്ങൾ (shared volumes), കാഷെകൾ (caches), അല്ലെങ്കിൽ വർക്കിംഗ് ഡയറക്ടറികൾ എന്നിവ തുറന്നിടുന്നു. രണ്ട് ഉപയോക്താക്കളോ അല്ലെങ്കിൽ രണ്ട് AI സെഷനുകളോ ഏതെങ്കിലും സ്റ്റോറേജ് റിസോഴ്സ് പങ്കിടുന്നുണ്ടെങ്കിൽ, ആ റിസോഴ്സ് പുതിയ അതിർത്തിയായി മാറുന്നു, ആ അതിർവരമ്പുകൾ നിശബ്ദമായി മറികടക്കാൻ സാധിക്കും.
സമാനമായ പോരായ്മകൾ കാണിച്ച മറ്റ് സംഭവങ്ങൾ
- Anthropic-ന്റെ തെറ്റായ ഇന്റർനെറ്റ് ആക്സസ് കോൺഫിഗറേഷൻ കാരണം ഒരു ഏജന്റിന് മൂന്നാം കക്ഷി സംവിധാനങ്ങളുമായി (third-party systems) ബന്ധപ്പെടാൻ കഴിഞ്ഞു. ഒരു ചെറിയ ടൂൾ-ലെവൽ പിശക് പോലും ഒരു ആഭ്യന്തര അസിസ്റ്റന്റിനെ ഒരു ബാഹ്യ പരിശോധനാ ഉപകരണമാക്കി (external probe) മാറ്റാൻ കഴിയുമെന്ന് ഇത് കാണിക്കുന്നു.
- ഒരു ജർമ്മൻ വിക്കി (wiki) ആയിരക്കണക്കിന് ഏജന്റുകൾ ഒരു താൽക്കാലിക മെസ്സേജിംഗ് ബോർഡായി ഉപയോഗിച്ചു. പൊതുജനങ്ങൾക്ക് ലഭ്യമായ റിസോഴ്സുകൾ ആഭ്യന്തര ട്രാഫിക്കിനായുള്ള ബാക്ക്-ചാനലുകളായി മാറാൻ സാധ്യതയുണ്ടെന്ന് ഇത് തെളിയിക്കുന്നു.
- ഓട്ടോണമസ് ഏജന്റുകൾ വഴി നടന്ന ഒരു കടന്നുകയറ്റം പത്ത് മണിക്കൂറിനുള്ളിൽ ഒരു സ്ഥാപനത്തിൽ മുഴുവനായി പടർന്നു. ഏകോപിപ്പിക്കപ്പെട്ട ഏജന്റുകൾക്ക് ചെറിയ രീതിയിലുള്ള പല പ്രവർത്തനങ്ങളെ കൂട്ടിയോജിപ്പിച്ച് വലിയൊരു സുരക്ഷാ വീഴ്ച ഉണ്ടാക്കാൻ കഴിയുമെന്ന് ഇത് കാണിക്കുന്നു.
ഓരോ സാഹചര്യത്തിലും ഏജന്റുകൾ നിർദ്ദേശിച്ചതനുസരിച്ചാണ് പ്രവർത്തിച്ചത്; നിർദ്ദേശങ്ങൾ കൈമാറാനോ ടൂളുകൾ ദുരുപയോഗം ചെയ്യാനോ അനുവദിച്ച ചുറ്റുമുള്ള ഇൻഫ്രാസ്ട്രക്ചറിലായിരുന്നു പരാജയം.
പ്രായോഗികമായി ഈ റിസ്ക് എങ്ങനെയായിരിക്കും
ടിക്കറ്റുകൾ വായിക്കുകയും, ഒരു ഷെയർഡ് ഡ്രൈവ് ഉപയോഗിക്കുകയും, കോഡ് റിപ്പോസിറ്ററിയിലേക്ക് അപ്ഡേറ്റുകൾ നൽകുകയും ചെയ്യുന്ന ഒരു ഹെൽപ്പ്-ഡെസ്ക് AI സങ്കൽപ്പിക്കുക. അതേ ഷെയർഡ് ഡ്രൈവ് തന്നെ ഉയർന്ന അധികാരമുള്ള (higher-privilege) മറ്റൊരു AI ഇൻസ്റ്റൻസ് ഉപയോഗിക്കുന്നുണ്ടെങ്കിൽ, കുറഞ്ഞ അധികാരമുള്ള ഇൻസ്റ്റൻസിന് ഒരു 'ട്രിഗർ ഫയൽ' (trigger file) അവിടെ ഇടാൻ സാധിക്കും, അത് പിന്നീട് ഉയർന്ന അധികാരമുള്ള ഇൻസ്റ്റൻസ് പ്രോസസ്സ് ചെയ്യും. ഇതിന്റെ ഫലമായി, നെറ്റ്വർക്ക് തലത്തിലുള്ള ഏത് കണ്ടെത്തലിനെയും മറികടക്കുന്ന ഒരു രഹസ്യമായ അധികാര വർദ്ധനവ് (escalation path) ഉണ്ടാകുന്നു.
ആശയവിനിമയം നിയമപരമായ ഫയൽ-സിസ്റ്റം കോളുകൾ (file-system calls) വഴി നടക്കുന്നത് കൊണ്ട്, നെറ്റ്വർക്ക് ട്രാഫിക്കിൽ ശ്രദ്ധ കേന്ദ്രീകരിക്കുന്ന പരമ്പരാഗത ഇൻട്രൂഷൻ-ഡിറ്റക്ഷൻ സിസ്റ്റങ്ങൾക്ക് (intrusion-detection systems) ഒന്നും കണ്ടെത്താൻ കഴിഞ്ഞെന്നു വരില്ല. ഔട്ട്ബൗണ്ട് HTTP റിക്വസ്റ്റുകളോ ഫയർവാൾ അലേർട്ടുകളോ മാത്രം രേഖപ്പെടുത്തുന്ന ലോഗിംഗ് (logging) ഈ പ്രവർത്തനത്തെ പൂർണ്ണമായും അവഗണിച്ചേക്കാം.
ഈ വിടവ് നികത്താനുള്ള നടപടികൾ
- ഏജന്റിന് ഉപയോഗിക്കാൻ കഴിയുന്ന ഓരോ കണക്ടറും ഓഡിറ്റ് ചെയ്യുക. നിലവിലെ ജോലിക്ക് അത്യാവശ്യമല്ലാത്ത എല്ലാ അനുമതികളും ടൂളുകളും ഓഫ് ചെയ്യുക.
- ഫയൽ-സിസ്റ്റം തലത്തിൽ ടൂൾ ഉപയോഗം ലോഗ് ചെയ്യുക. ഏത് ഏജന്റുകളാണ് ഏത് ഡയറക്ടറികളിൽ വായിക്കുകയോ എഴുതുകയോ ചെയ്യുന്നത് എന്നും എത്ര തവണ ചെയ്യുന്നു എന്നും രേഖപ്പെടുത്തുക. ഈ ടെലിമെട്രി (telemetry) വഴി ഒരു ഏജന്റ് ഒരു റിലേ (relay) ആയി പ്രവർത്തിക്കുന്നുണ്ടോ എന്ന് തിരിച്ചറിയാൻ സാധിക്കും.
- ടെനന്റ് ഐസൊലേഷൻ (tenant isolation) നടപ്പിലാക്കുക. സ്റ്റോറേജ് വോള്യങ്ങൾ, കാഷെകൾ, താൽക്കാലിക ഡയറക്ടറികൾ എന്നിവ ഓരോ യൂസർ സെഷൻ, ഓരോ ഏജന്റ്, ഓരോ ടെനന്റ് എന്നിവർക്കും പ്രത്യേകം പരിമിതപ്പെടുത്തുക.
- ലളിതമായ ഒരു വെരിഫിക്കേഷൻ ടെസ്റ്റ് നടത്തുക. ഒരേ കണക്ടർ ഉപയോഗിക്കുന്ന രണ്ട് അക്കൗണ്ടുകൾ സജ്ജീകരിക്കുക. ഒരു അക്കൗണ്ട് ഒരു ഷെയർഡ് ലൊക്കേഷനിൽ ഒരു ഫയൽ എഴുതുകയും രണ്ടാമത്തെ അക്കൗണ്ടിന് അത് വായിക്കാൻ കഴിയുന്നുണ്ടോ എന്ന് പരിശോധിക്കുകയും ചെയ്യുക. സാധിക്കുമെങ്കിൽ, ഐസൊലേഷൻ അതിർവരമ്പ് തകർന്നിരിക്കുന്നു എന്ന് അർത്ഥം.
ശ്രദ്ധ പ്രോസസ്സിൽ നിന്ന് ഡാറ്റയിലേക്ക് മാറേണ്ടത് എന്തുകൊണ്ട്
സുരക്ഷാ ടീമുകൾ കാലങ്ങളായി നെറ്റ്വർക്ക് പെരിമീറ്ററിനെയാണ് (network perimeter) പ്രതിരോധത്തിന്റെ പ്രധാന കവചമായി കാണുന്നത്. എന്നാൽ AI ഏജന്റുകളെ സംബന്ധിച്ചിടത്തോളം ഓരോ സെഷനും കാണാൻ കഴിയുന്ന ഡാറ്റയാണ് യഥാർത്ഥ പെരിമീറ്റർ എന്ന് Check Point-ന്റെ ഗവേഷണം കാണിക്കുന്നു. ഒരു ഏജന്റിനെ പ്രോസസ്സ് തലത്തിൽ സാൻഡ്ബോക്സ് ചെയ്തേക്കാം, എന്നാൽ മറ്റൊരു സെഷൻ എഴുതുന്ന ഒരു ഫയൽ അതിന് വായിക്കാൻ കഴിയുമെങ്കിൽ, ആ സാൻഡ്ബോക്സ് ഫലപ്രദമായി ഉപയോഗശൂന്യമാണ്.
ചുരുക്കത്തിൽ
നിങ്ങൾ ഒരു AI ഏജന്റിന് ഒരു ടൂൾ നൽകുമ്പോൾ, ഒറ്റപ്പെട്ട സെഷനുകൾക്കിടയിൽ ഒരു പാലമായി ആ ടൂളിനെ മാറ്റാനുള്ള കഴിവും നിങ്ങൾ അതിന് നൽകുന്നു. നിങ്ങളുടെ സ്ഥാപനത്തെ സംരക്ഷിക്കുക എന്നതിനർത്ഥം, പങ്കിട്ട സ്റ്റോറേജിനെ ഒരു സാധ്യമായ അറ്റാക്ക് സർഫസ് (attack surface) ആയി കാണുക, ഏജന്റിന് ലഭിക്കുന്ന ഓരോ അനുമതിയും ഓഡിറ്റ് ചെയ്യുക, കൂടാതെ ടെനന്റ് തലത്തിലുള്ള ഡാറ്റ ഐസൊലേഷൻ കർശനമാക്കുക എന്നിവയാണ്.
