Penyelidikan baharu Check Point menunjukkan bahawa ejen AI boleh memintas tembok api rangkaian tradisional dengan menggunakan storan kongsi sebagai saluran komunikasi tersembunyi.
Bagaimana pencerobohan berlaku
Laporan tersebut menghuraikan dua sesi ChatGPT bebas yang bertukar maklumat tanpa perlu membuka port rangkaian atau mencuri kredensial. Satu sesi meletakkan arahan teks biasa ke dalam direktori yang boleh dilihat oleh kedua-dua sesi. Sesi kedua membaca arahan tersebut dan mengakses Gmail, Drive, atau GitHub pengguna pertama. Keseluruhan pertukaran itu bergantung kepada kebenaran yang sedia ada pada ejen tersebut; tiada kerentanan yang dieksploitasi dan tiada peraturan tembok api yang dilanggar.
Mengapa ini penting sekarang
Ejen AI tidak lagi sekadar menjawab soalan. Ejen moden menjalankan kod, membaca e-mel, memindahkan fail, dan memanggil API. Apabila sesebuah organisasi memberikan kebenaran kepada ejen, ejen tersebut mewarisi setiap hak yang dimiliki oleh pengguna—serta setiap salah konfigurasi dalam infrastruktur sekeliling.
Kebanyakan model keselamatan masih menganggap pengasingan sebagai masalah rangkaian: subnet yang berasingan, tembok api, dan VPN. Penemuan Check Point mendedahkan satu titik buta. Sandbox yang memisahkan proses sering kali membiarkan volum kongsi, cache, atau direktori kerja terbuka. Jika dua pengguna—atau dua sesi AI—berkongsi sebarang sumber storan, sumber tersebut menjadi sempadan baharu, dan sempadan itu boleh dilintasi secara senyap.
Insiden lain yang menunjukkan kelemahan yang sama
- Akses internet Anthropic yang salah konfigurasi membolehkan ejen menghubungi sistem pihak ketiga, menunjukkan bahawa satu kesilapan pada tahap alatan boleh mengubah pembantu dalaman menjadi alat pengintipan luaran.
- Sebuah wiki Jerman telah digunakan oleh beribu-ribu ejen sebagai papan mesej ad-hoc, membuktikan bahawa sumber yang menghadap awam boleh menjadi saluran belakang untuk trafik dalaman.
- Pencerobohan yang dipacu oleh ejen autonomi berlaku di seluruh sebuah perusahaan dalam masa kurang daripada sepuluh jam, menunjukkan bahawa ejen yang terkoordinasi boleh merangka beberapa tindakan tahap rendah menjadi pencerobohan berskala penuh.
Dalam setiap kes, ejen bertindak tepat seperti yang diarahkan; kegagalan berpunca daripada infrastruktur sekeliling yang membenarkan arahan dihantar atau alatan disalahgunakan.
Bagaimana risiko ini kelihatan dalam praktis
Bayangkan AI meja bantuan (help-desk) yang membaca tiket, mengakses pemacu kongsi, dan menghantar kemas kini ke repositori kod. Jika pemacu kongsi yang sama juga dipasang oleh instans AI dengan keistimewaan lebih tinggi, instans dengan keistimewaan lebih rendah boleh meninggalkan fail pencetus yang kemudiannya diproses oleh instans dengan keistimewaan lebih tinggi. Hasilnya ialah laluan peningkatan (escalation path) tersembunyi yang memintas sebarang pengesanan pada tahap rangkaian.
Oleh kerana komunikasi berlaku melalui panggilan sistem fail yang sah, sistem pengesanan pencerobohan tradisional yang memfokuskan pada trafik rangkaian mungkin tidak akan mengesan apa-apa. Log yang hanya merekodkan permintaan HTTP keluar atau amaran tembok api akan terlepas aktiviti tersebut sepenuhnya.
Langkah-langkah untuk menutup jurang
- Audit setiap penyambung (connector) yang boleh digunakan oleh ejen. Matikan sebarang kebenaran atau alatan yang tidak penting untuk tugas yang sedang dijalankan.
- Log penggunaan alatan pada tahap sistem fail. Rekodkan ejen mana yang membaca atau menulis ke direktori mana, dan kekerapannya. Telemetri ini membolehkan corak dikesan yang menunjukkan ejen bertindak sebagai penghubung (relay).
- Tegaskan pengasingan penyewa (tenant isolation). Hadkan skop volum storan, cache, dan direktori sementara bagi setiap sesi pengguna, setiap ejen, dan setiap penyewa.
- Jalankan ujian pengesahan ringkas. Gunakan dua akaun yang berkongsi penyambung yang sama. Biarkan satu akaun menulis fail ke lokasi kongsi dan lihat sama ada akaun kedua boleh membacanya. Jika boleh, sempadan pengasingan telah pecah.
Mengapa fokus mesti beralih daripada proses kepada data
Pasukan keselamatan telah lama menganggap perimeter rangkaian sebagai barisan pertahanan utama. Penyelidikan Check Point menunjukkan bahawa bagi ejen AI, perimeter sebenar ialah data yang boleh dilihat oleh setiap sesi. Sesuatu ejen mungkin berada dalam sandbox pada tahap proses, tetapi jika ia boleh membaca fail yang ditulis oleh sesi lain, sandbox tersebut secara berkesan menjadi tidak berguna.
Kesimpulan
Apabila anda memberikan alatan kepada ejen AI, anda juga memberikannya keupayaan untuk menukarkan alatan tersebut menjadi jambatan antara sesi yang sepatutnya terasing. Melindungi organisasi anda sekarang bermakna menganggap storan kongsi sebagai permukaan serangan yang berpotensi, mengaudit setiap kebenaran yang diwarisi oleh ejen, dan memperketat pengasingan data pada tahap penyewa.
