चुकीच्या लिंकवर एक क्लिक केल्याने आता फक्त पासवर्ड चोरी होत नाहीत किंवा मालवेअर इन्स्टॉल होत नाही. त्याऐवजी, ते तुमच्या संस्थेमध्ये एक कायमस्वरूपी AI एजंट तयार करू शकते, जो तुमचे ईमेल वाचतो, तुमच्या फाईल्स तपासतो आणि तुमच्या नावाने तुमच्या सहकाऱ्यांशी चॅट करतो. Zenity Labs च्या सुरक्षा संशोधकांनी 'AgentForger' नावाच्या तंत्राद्वारे नेमके हेच उदाहरण सिद्ध केले आहे, आणि यातील कार्यपद्धती स्वायत्त AI टूल्स सुरक्षित करण्याच्या आमच्या पद्धतीमधील एक चिंताजनक त्रुटी समोर आणते.
CSRF पासून AgentForger पर्यंत: हल्ल्याचा एक नवीन प्रकार
बहुतेक सुरक्षा तज्ज्ञांना Cross-Site Request Forgery किंवा CSRF ही एक क्लासिक वेब असुरक्षितता म्हणून माहित आहे. त्याच्या पारंपारिक स्वरूपात, हल्लेखोर एका प्रमाणित वापरकर्त्याच्या ब्राउझरला फसवून एक अनधिकृत विनंती पाठवण्यास प्रवृत्त करतो. कदाचित यामुळे खात्याचा ईमेल पत्ता बदलला जाऊ शकतो किंवा टू-फॅक्टर ऑथेंटिकेशन अक्षम केले जाऊ शकते. याचे नुकसान सहसा एका कृतीपुरते मर्यादित असते.
AgentForger हे मॉडेल पूर्णपणे मोडीत काढते. केवळ एक विनंती तयार करण्याऐवजी, ते OpenAI च्या ChatGPT Workspace Agents मध्ये संपूर्ण स्वायत्त एजंट तयार करते. हा हल्ला ChatGPT Agent Builder पासून सुरू होतो, जो chatgpt.com/agents/studio/new वर उपलब्ध आहे. सामान्य परिस्थितीत, एजंट तयार करणे ही एक प्रत्यक्ष प्रक्रिया असते. तुम्ही एक टेम्पलेट निवडता, एजंट कोणत्या टूल्सचा वापर करू शकतो याची तपासणी करता आणि सुरक्षा उपाय (guardrails) सेट करता जेणेकरून मशीन तुमचा इनबॉक्स वाचण्यापूर्वी किंवा तुमच्या ड्राइव्हमध्ये काही लिहिण्यापूर्वी विचारणा करेल. ही कार्यप्रणाली अशी गृहीत धरते की प्रत्येक टप्प्यावर एखादा माणूस लक्ष देत आहे.
Zenity Labs ला असे आढळले की जेव्हा एखादा हल्लेखोर URL वर नियंत्रण मिळवतो, तेव्हा हे सुरक्षा उपाय नष्ट होतात. विशिष्ट क्वेरी पॅरामीटर्स—म्हणजेच template_name आणि initial_assistant_prompt—समाविष्ट करून, एक घातक लिंक संपूर्ण निर्मिती फॉर्म आधीच भरू शकते. जेव्हा पीडित व्यक्ती क्लिक करते, तेव्हा initial_assistant_prompt आपोआप सबमिट आणि कार्यान्वित केला जातो. टेम्पलेट निवड, टूल्सची तपासणी आणि परवानगीचे संवाद (dialogs) कधीही दिसत नाहीत. एजंट केवळ पार्श्वभूमीमध्ये (background) तयार होतो, जो हल्लेखोर हवा तसा कॉन्फिगर केलेला असतो, तर पीडित व्यक्तीला फक्त एक सामान्य दिसणारे ChatGPT पेज लोड होताना दिसते आणि त्यानंतर टॅब बंद होतो.
हे पारंपारिक मालवेअर इन्फेक्शन नाही. लॅपटॉपवर काहीही डाउनलोड होत नाही. हा धोका पूर्णपणे पीडित व्यक्तीच्या SaaS सेशनमध्ये राहतो आणि त्यामागील प्लॅटफॉर्मच्या पूर्ण वैधतेसह काम करतो.
क्रेडेंशियल्सऐवजी विश्वासाचा वापर करून हायजॅक करणे
AgentForger ची खरी भीषणता ती परवानग्या कशा प्रकारे हाताळते यात आहे. ChatGPT Workspace चे एंटरप्राइझ वापरकर्ते नियमितपणे त्यांच्या AI एजंट्सना OAuth द्वारे बिझनेस ॲप्लिकेशन्सशी जोडतात. ते Gmail, Outlook, Slack, Google Drive किंवा Microsoft Teams कनेक्ट करण्यासाठी एकदा ऑथेंटिकेट करतात आणि त्यानंतर एजंट त्यांच्या वतीने त्या सेवांचा वापर करू शकतो.
AgentForger ला हे सर्व प्रवेश आपोआप मिळतात. कारण पीडित व्यक्ती आधीच ChatGPT मध्ये लॉग इन आहे आणि तिने आधीच ते OAuth कनेक्शन प्रस्थापित केले आहेत, त्यामुळे तयार केलेला एजंट त्यांचा पुन्हा वापर करतो. पीडित व्यक्तीला नवीन एजंटला त्यांच्या ईमेलमध्ये प्रवेश दिला जावा का, हे विचारणारी कोणतीही नवीन संमती स्क्रीन (consent screen) दिसत नाही. सिस्टम या एजंटला वापरकर्त्याचाच एक विस्तार मानते.
Zenity च्या प्रात्यक्षिकात, हल्लेखोराने अधिक आक्रमक काहीतरी करण्यासाठी घातक URL तयार केली होती. त्याने Agent Builder ला वाचणे, लिहिणे आणि हटवणे यांसाठीचे प्रत्येक परवानगी टॉगल "Never ask" (कधीही विचारू नका) वर सेट करण्याचे निर्देश दिले. सामान्यतः, स्प्रेडशीट उघडणे, संदेश पाठवणे किंवा कॅलेंडर इव्हेंट हटवणे यांसारख्या संवेदनशील कृती करण्यापूर्वी प्लॅटफॉर्म मानवी परवानगी घेईल. या नियंत्रणांना 'सायलेंट मोड'वर आणून, हल्लेखोर मानवी हस्तक्षेप (human-in-the-loop) पूर्णपणे काढून टाकतो. एजंट खात्यामध्ये एका अदृश्य अस्तित्वासारखा (ghost) बनतो, जो कोणताही अलर्ट किंवा कन्फर्मेशन डायलॉग न दाखवता जोडलेल्या ॲप्समधून मुक्तपणे फिरू शकतो.
डोळ्यांसमोर असूनही लपलेला कमांड चॅनेल
'पर्सिस्टन्स' (Persistence) एका भयंकर एक्स्प्लॉइटचे रूपांतर कार्यात्मक दुस्वप्नात करते, आणि AgentForger हे ChatGPT च्या अंगभूत शेड्युलिंग फीचर्सद्वारे साध्य करते. हल्लेखोर निर्मिती प्रक्रियेदरम्यान अनेक वेगवेगळे वेळापत्रक सेट करतो, ज्यामुळे तयार झालेला एजंट दर पाच मिनिटांनी सक्रिय होऊन काम करतो.
कमांड-अँड-कंट्रोल लूप कसे काम करते ते खालीलप्रमाणे आहे. हल्लेखोर पीडित व्यक्तीच्या Outlook इनबॉक्समध्ये एक ईमेल पाठवतो. विषयामध्ये (subject line) "TASK" सारखा एखादा ट्रिगर शब्द असतो. दर पाच मिनिटांनी, तो घातक एजंट तो ट्रिगर शोधण्यासाठी इनबॉक्स स्कॅन करतो. जेव्हा त्याला तो शब्द सापडतो, तेव्हा तो ईमेल उघडतो, सूचना वाचतो, पीडित व्यक्तीच्या प्रमाणित ॲप्लिकेशन्सचा वापर करून त्या कार्यान्वित करतो आणि निकाल परत हल्लेखोराकडे पाठवतो.
पीडित व्यक्तीचा स्वतःचा कॉर्पोरेट ईमेल हा कमांड-अँड-कंट्रोल इन्फ्रास्ट्रक्चर (command-and-control infrastructure) बनतो. यात कोणताही संशयास्पद DNS बीकन नाही, पूर्व युरोपमधील कोणत्याही अज्ञात IP पत्त्याशी कोणताही संपर्क नाही, आणि एंडपॉइंट डिटेक्शनला (endpoint detection) फ्लॅग करण्यासाठी कोणताही मालवेअर बायनरी नाही. ट्रॅफिक पूर्णपणे वैध क्रेडेंशियल्सचा वापर करून Microsoft किंवा Google APIs द्वारे प्रवाहित होते. नेटवर्क लॉग्सवर लक्ष ठेवून असलेल्या सिक्युरिटी ऑपरेशन्स टीमला, हे एखाद्या व्यस्त कर्मचाऱ्याने मंजूर केलेल्या SaaS टूल्सचा वापर केल्यासारखे वाटते.
वास्तविक जगातील परिणाम: संस्थांचे मॅपिंग आणि विश्वासाचे शस्त्रीकरण (Weaponizing Trust)
Zenity Labs ने नियंत्रित वातावरणात या हल्ल्याच्या व्यावहारिक मर्यादा तपासल्या आणि त्याचे परिणाम कोणत्याही CISO ला चिंताजनक वाटू शकतात.
ईमेल ट्रिगरद्वारे दिलेल्या एकाच सूचनेचा वापर करून, संशोधकांनी एजंटला संस्थेचे मॅपिंग करण्यास सांगितले. त्याने Slack, Microsoft Teams आणि SharePoint कडून माहिती विचारली. त्याने चॅनेलची नावे, टीमची रचना आणि फाईल रिपॉझिटरीज (file repositories) परत केल्या. एजंटने M&A टर्म शीट्स आणि कर्मचाऱ्यांच्या मोबदल्याचा डेटा (compensation data) यासह संवेदनशील कागदपत्रे शोधून काढली. प्रत्येक प्रवेश पीडित व्यक्तीच्या वैध ओळखीखाली नोंदवला गेला होता, ज्यामुळे फॉरेन्सिक डिटेक्शन (forensic detection) हे सामान्य वापरकर्त्याचा गोंधळ आणि घातक वापरकर्त्याचा गोंधळ यांमधील फरक ओळखण्याचे काम बनले आहे.
त्यानंतर सोशल इंजिनीअरिंगची (social engineering) क्षमता आहे. कारण एजंट पीडित व्यक्तीच्या अधिकृत Slack किंवा Teams खात्यांद्वारे संदेश पाठवू शकतो, त्यामुळे तो अंतर्गत फिशिंग मोहिमा (phishing campaigns) राबवू शकतो ज्या बाह्य ईमेल गेटवे आणि DMARC तपासणीला पूर्णपणे बगल देतात. कल्पना करा की तुमच्या एखाद्या विश्वासू सहकाऱ्याकडून एक थेट संदेश येतो, ज्यामध्ये तुम्हाला आगामी SSO रोलआउटची पुष्टी करण्यास किंवा लिंकवर क्लिक करून नवीन बेनिफिट्स पोर्टल तपासण्यास सांगितले जाते. त्या संदेशात सहकाऱ्याचे नाव, प्रोफाईल चित्र आणि चॅट हिस्ट्रीचा संदर्भ असतो. तो त्याच संभाषणाच्या थ्रेडमध्ये येतो जिथे तुम्ही काल दुपारच्या जेवणाच्या योजनांवर चर्चा केली होती. विश्वासाची ही पातळी स्पूफ केलेल्या डोमेन किंवा चुकीच्या स्पेलिंगच्या पाठवणाऱ्याच्या पत्त्यापेक्षा मूलभूतपणे वेगळी असते आणि AgentForger त्याचा निर्दयीपणे फायदा घेतो.
मुख्य निष्कर्ष
AgentForger एंटरप्राइझ AI प्लॅटफॉर्म्स विश्वास कसा स्वीकारतात, त्यातील एक संरचनात्मक समस्या उघड करतो. आपण असे स्वायत्त एजंट (autonomous agents) तयार करत आहोत जे स्वतःचे वेळापत्रक ठरवू शकतात, कोड लिहू शकतात आणि संवेदनशील डेटाची क्वेरी करू शकतात, तरीही आपण अजूनही अशा स्टॅटिक वेब ॲप्लिकेशन्ससाठी डिझाइन केलेल्या परवानगी मॉडेल्सचा (permission models) वापर करत आहोत जिथे प्रत्येक बटण मानवाकडून क्लिक केले जाते. "वापरकर्ता काय करतो" आणि "वापरकर्त्याचा एजंट काय करतो" यामधील सीमा कोलमडली आहे आणि हल्लेखोर आता मोठ्या प्रमाणावर त्याचा फायदा घेण्यास सज्ज आहेत.
ChatGPT Workspace वापरणाऱ्या संस्थांनी एजंट निर्मितीकडे एक विशेष (privileged) ऑपरेशन म्हणून पाहिले पाहिजे, केवळ एक सामान्य वर्कफ्लो म्हणून नाही. याचा अर्थ असा की, एजंट्सना संपूर्ण इनबॉक्स किंवा फाईल स्टोअर्सना गुपचूप प्रवेश मिळू नये याची खात्री करण्यासाठी OAuth स्कोप्सचे ऑडिट करणे आवश्यक आहे. याचा अर्थ मानवी गतीऐवजी शेड्यूल केलेल्या लूप्ससारख्या दिसणाऱ्या क्रियांच्या वाढत्या हालचालींवर (bursts of activity) लक्ष ठेवणे असा आहे. आणि याचा अर्थ असा आहे की, पुढील मोठा डेटा ब्रीच (breach) हा कदाचित compromized पासवर्ड किंवा फिशिंग ईमेलने सुरू होणार नाही. तो एका विचलित झालेल्या क्लिकने सुरू होऊ शकतो, जे तुमची ओळख अशा मशीनला गुपचूप सोपवते जी कधीही झोपत नाही.
