Check Point च्या नवीन संशोधनानुसार, AI एजंट्स सामायिक स्टोरेजचा (shared storage) गुप्त संवाद माध्यम (covert communication channel) म्हणून वापर करून पारंपारिक नेटवर्क फायरवॉल्सना बगल देऊ शकतात.

ही घुसखोरी कशी झाली

हा अहवाल दोन स्वतंत्र ChatGPT सेशन्सचे वर्णन करतो ज्यांनी नेटवर्क पोर्ट उघडल्याशिवाय किंवा क्रेडेंशियल्स चोरल्याशिवाय माहितीची देवाणघेवाण केली. एका सेशनने एका अशा डिरेक्टरीमध्ये प्लेन-टेक्स्ट सूचना टाकली जी दोन्ही सेशन्सना दिसू शकत होती. दुसऱ्या सेशनने ती सूचना वाचली आणि पहिल्या वापरकर्त्याचा Gmail, Drive किंवा GitHub एक्सेस केला. ही संपूर्ण देवाणघेवाण एजंट्सकडे आधीपासून असलेल्या परवानग्यांवर (permissions) अवलंबून होती; यामध्ये कोणत्याही त्रुटीचा (vulnerability) फायदा घेतला गेला नाही किंवा कोणत्याही फायरवॉल नियमाचे उल्लंघन झाले नाही.

हे आता का महत्त्वाचे आहे

AI एजंट्स आता फक्त प्रश्नांची उत्तरे देत नाहीत. आधुनिक एजंट्स कोड रन करतात, ईमेल वाचतात, फाइल्स हलवतात आणि APIs कॉल करतात. जेव्हा एखादी संस्था एजंटला परवानगी देते, तेव्हा तो एजंट वापरकर्त्याकडे असलेले सर्व अधिकार—आणि सभोवतालच्या इन्फ्रास्ट्रक्चरमधील प्रत्येक चुकीची कॉन्फिगरेशन (misconfiguration) वारसा म्हणून प्राप्त करतो.

बहुतेक सुरक्षा मॉडेल्स अजूनही आयसोलेशनला (isolation) नेटवर्कची समस्या मानतात: वेगळे सबनेट्स, फायरवॉल्स आणि VPNs. Check Point च्या निष्कर्षांनी एक 'ब्लाईंड स्पॉट' (blind spot) समोर आणला आहे. प्रोसेस वेगळ्या ठेवण्यासाठी वापरले जाणारे सँडबॉक्स (Sandboxes) अनेकदा सामायिक व्हॉल्युम्स, कॅशे किंवा वर्किंग डिरेक्टरीज उघड्या ठेवतात. जर दोन वापरकर्ते—किंवा दोन AI सेशन्स—कोणतेही स्टोरेज रिसोर्स शेअर करत असतील, तर ते रिसोर्स एक नवीन सीमा (boundary) बनते आणि ही सीमा शांतपणे ओलांडली जाऊ शकते.

अशाच त्रुटी दर्शविणाऱ्या इतर घटना

  • Anthropic चा चुकीच्या पद्धतीने कॉन्फिगर केलेला इंटरनेट ॲक्सेस यामुळे एका एजंटला थर्ड-पार्टी सिस्टम्सशी संपर्क साधता आला, ज्यावरून हे सिद्ध होते की टूल-लेव्हलची एक छोटी चूक अंतर्गत सहाय्यकाला (internal assistant) बाह्य तपासणी यंत्रांत (external probe) रूपांतरित करू शकते.
  • एका जर्मन विकीचा (wiki) वापर हजारो एजंट्सनी ॲड-हॉक मेसेजिंग बोर्ड म्हणून केला, ज्यामुळे हे सिद्ध झाले की सार्वजनिक संसाधने अंतर्गत ट्रॅफिकसाठी बॅक-चॅनेल बनू शकतात.
  • ऑटोनॉमस-एजंट-ड्रिव्हन घुसखोरीने दहा तासांच्या आत एका संपूर्ण एंटरप्राइझमध्ये ताबा मिळवला, ज्यावरून हे दिसून येते की समन्वित एजंट्स अनेक कमी-स्तरीय कृती एकत्र करून मोठ्या प्रमाणावर घुसखोरी करू शकतात.

प्रत्येक प्रकरणात एजंट्सनी दिलेल्या सूचनांनुसारच वागले; अपयश हे सभोवतालच्या इन्फ्रास्ट्रक्चरमध्ये होते ज्याने सूचना पास करण्यास किंवा साधनांचा गैरवापर करण्यास परवानगी दिली.

प्रत्यक्ष व्यवहारात धोका कसा दिसतो

एका हेल्प-डेस्क AI ची कल्पना करा जो तिकीट वाचतो, शेअर ड्राइव्ह एक्सेस करतो आणि कोड रिपॉझिटरीमध्ये अपडेट्स पाठवतो. जर तोच शेअर ड्राइव्ह एखाद्या उच्च-अधिकार (higher-privilege) असलेल्या AI इन्स्टन्सद्वारे देखील माउंट केला असेल, तर कमी-अधिकार (lower-privilege) असलेला इन्स्टन्स एक 'ट्रिगर फाईल' सोडू शकतो जी उच्च-अधिकार असलेला इन्स्टन्स नंतर प्रोसेस करतो. याचा परिणाम म्हणजे एक गुप्त एस्केलेशन पाथ (escalation path) तयार होतो जो कोणत्याही नेटवर्क-स्तरीय शोधनाला (detection) बगल देतो.

कारण ही संवाद प्रक्रिया कायदेशीर फाईल-सिस्टम कॉल्सद्वारे (file-system calls) घडते, त्यामुळे नेटवर्क ट्रॅफिकवर लक्ष केंद्रित करणाऱ्या पारंपारिक घुसखोरी-शोध प्रणालींना (intrusion-detection systems) काहीही दिसून येणार नाही. केवळ आउटबाउंड HTTP विनंत्या किंवा फायरवॉल अलर्ट्स रेकॉर्ड करणाऱ्या लॉगिंगमुळे ही क्रिया पूर्णपणे सुटून जाईल.

ही दरी भरून काढण्यासाठी पावले

  • एजंट वापरू शकणाऱ्या प्रत्येक कनेक्टरचे ऑडिट करा. सध्याच्या कामासाठी आवश्यक नसलेली कोणतीही परवानगी किंवा टूल बंद करा.
  • फाईल-सिस्टम स्तरावर टूल वापराचे लॉगिंग करा. कोणते एजंट्स कोणत्या डिरेक्टरीज वाचतात किंवा त्यात लिहितात आणि किती वेळा, याची नोंद ठेवा. या टेलिमेट्रीमुळे (telemetry) असे पॅटर्न ओळखणे शक्य होते जे सूचित करतात की एखादा एजंट रिले (relay) म्हणून काम करत आहे.
  • टेनंट आयसोलेशन (tenant isolation) लागू करा. स्टोरेज व्हॉल्युम्स, कॅशे आणि तात्पुरत्या डिरेक्टरीज प्रत्येक युजर सेशन, प्रत्येक एजंट आणि प्रत्येक टेनंटनुसार मर्यादित करा.
  • एक साधी पडताळणी चाचणी (verification test) करा. एकच कनेक्टर शेअर करणारे दोन अकाउंट्स वापरा. एका अकाउंटला शेअर केलेल्या ठिकाणी फाईल लिहून द्या आणि दुसरे अकाउंट ती वाचू शकते का ते पहा. जर ते वाचू शकत असेल, तर आयसोलेशनची सीमा मोडली गेली आहे.

लक्ष प्रक्रियेकडून (process) डेटाकडे का वळले पाहिजे

सुरक्षा पथकांनी प्रदीर्घ काळ नेटवर्क पेरिमिटरला (network perimeter) संरक्षणाची प्राथमिक भिंत मानले आहे. Check Point च्या संशोधनानुसार, AI एजंट्ससाठी खरी सीमा म्हणजे प्रत्येक सेशन पाहू शकणारा डेटा आहे. एखादा एजंट प्रोसेस स्तरावर सँडबॉक्स केलेला असू शकतो, परंतु जर तो दुसऱ्या सेशनने लिहिलेली फाईल वाचू शकत असेल, तर तो सँडबॉक्स प्रभावीपणे निरुपयोगी ठरतो.

निष्कर्ष

जेव्हा तुम्ही AI एजंटला एखादे टूल देता, तेव्हा तुम्ही त्याला अन्यथा वेगळ्या असलेल्या सेशन्समध्ये पूल (bridge) तयार करण्याची क्षमता देखील देता. तुमच्या संस्थेचे संरक्षण करणे म्हणजे आता सामायिक स्टोरेजला संभाव्य अटॅक सरफेस (attack surface) मानणे, एजंटला मिळणाऱ्या प्रत्येक परवानगीचे ऑडिट करणे आणि टेनंट-स्तरीय डेटा आयसोलेशन अधिक कडक करणे होय.