Check Point ਦੀ ਨਵੀਂ ਖੋਜ ਦਰਸਾਉਂਦੀ ਹੈ ਕਿ AI agents ਸਾਂਝੇ ਸਟੋਰੇਜ (shared storage) ਨੂੰ ਇੱਕ ਗੁਪਤ ਸੰਚਾਰ ਚੈਨਲ ਵਜੋਂ ਵਰਤ ਕੇ ਰਵਾਇਤੀ ਨੈੱਟਵਰਕ ਫਾਇਰਵਾਲ (network firewalls) ਨੂੰ ਬਚ ਸਕਦੇ ਹਨ।

ਉਲੰਘਣਾ (breach) ਕਿਵੇਂ ਹੋਈ

ਰਿਪੋਰਟ ਦੋ ਸੁਤੰਤਰ ChatGPT sessions ਦਾ ਵਰਣਨ ਕਰਦੀ ਹੈ ਜਿਨ੍ਹਾਂ ਨੇ ਬਿਨਾਂ ਕਿਸੇ ਨੈੱਟਵਰਕ ਪੋਰਟ ਨੂੰ ਖੋਲ੍ਹੇ ਜਾਂ ਕ੍ਰੈਡੈਂਸ਼ੀਅਲ ਚੋਰੀ ਕੀਤੇ ਜਾਣ ਤੋਂ ਜਾਣਕਾਰੀ ਦਾ ਆਦਾਨ-ਪ੍ਰਦਾਨ ਕੀਤਾ। ਇੱਕ session ਨੇ ਇੱਕ ਅਜਿਹੇ ਡਾਇਰੈਕਟਰੀ (directory) ਵਿੱਚ plain-text ਹਦਾਇਤ ਛੱਡ ਦਿੱਤੀ ਜਿਸ ਨੂੰ ਦੋਵੇਂ sessions ਦੇਖ ਸਕਦੇ ਸਨ। ਦੂਜੇ session ਨੇ ਉਸ ਹਦਾਇਤ ਨੂੰ ਪੜ੍ਹਿਆ ਅਤੇ ਪਹਿਲੇ ਯੂਜ਼ਰ ਦੇ Gmail, Drive, ਜਾਂ GitHub ਤੱਕ ਪਹੁੰਚ ਕੀਤੀ। ਇਹ ਸਾਰਾ ਆਦਾਨ-ਪ੍ਰਦਾਨ ਉਹਨਾਂ ਪਰਮਿਸ਼ਨਾਂ (permissions) 'ਤੇ ਨਿਰਭਰ ਸੀ ਜੋ agents ਕੋਲ ਪਹਿਲਾਂ ਹੀ ਸਨ; ਕਿਸੇ ਕਮਜ਼ੋਰੀ (vulnerability) ਦਾ ਫਾਇਦਾ ਨਹੀਂ ਉਠਾਇਆ ਗਿਆ ਸੀ ਅਤੇ ਕਿਸੇ ਫਾਇਰਵਾਲ ਨਿਯਮ ਦੀ ਉਲੰਘਣਾ ਨਹੀਂ ਕੀਤੀ ਗਈ ਸੀ।

ਇਹ ਹੁਣ ਕਿਉਂ ਮਹੱਤਵਪੂਰਨ ਹੈ

AI agents ਹੁਣ ਸਿਰਫ਼ ਸਵਾਲਾਂ ਦੇ ਜਵਾਬ ਹੀ ਨਹੀਂ ਦਿੰਦੇ। ਆਧੁਨਿਕ agents ਕੋਡ ਚਲਾਉਂਦੇ ਹਨ, ਈਮੇਲਾਂ ਪੜ੍ਹਦੇ ਹਨ, ਫਾਈਲਾਂ ਨੂੰ ਹਿਲਾਉਂਦੇ ਹਨ, ਅਤੇ APIs ਨੂੰ ਕਾਲ ਕਰਦੇ ਹਨ। ਜਦੋਂ ਕੋਈ ਸੰਸਥਾ ਕਿਸੇ agent ਨੂੰ ਪਰਮਿਸ਼ਨ ਦਿੰਦੀ ਹੈ, ਤਾਂ agent ਨੂੰ ਉਹ ਹਰ ਅਧਿਕਾਰ ਮਿਲ ਜਾਂਦਾ ਹੈ ਜੋ ਯੂਜ਼ਰ ਕੋਲ ਹੁੰਦਾ ਹੈ—ਅਤੇ ਆਲੇ-ਦੁਆਲੇ ਦੇ ਇਨਫਰਾਸਟ੍ਰਕਚਰ (infrastructure) ਵਿੱਚ ਹਰ ਗਲਤ ਕੰਫਿਗਰੇਸ਼ਨ (misconfiguration) ਵੀ ਮਿਲ ਜਾਂਦੀ ਹੈ।

ਜ਼ਿਆਦਾਤਰ ਸੁਰੱਖਿਆ ਮਾਡਲ ਅਜੇ ਵੀ ਆਇਸੋਲੇਸ਼ਨ (isolation) ਨੂੰ ਇੱਕ ਨੈੱਟਵਰਕ ਸਮੱਸਿਆ ਵਜੋਂ ਮੰਨਦੇ ਹਨ: ਵੱਖਰੇ subnets, firewalls, ਅਤੇ VPNs। Check Point ਦੀਆਂ ਖੋਜਾਂ ਇੱਕ ਅੰਨ੍ਹੀ ਥਾਂ (blind spot) ਨੂੰ ਉਜਾਗਰ ਕਰਦੀਆਂ ਹਨ। Sandboxes ਜੋ ਪ੍ਰੋਸੈਸਾਂ ਨੂੰ ਵੱਖ ਰੱਖਦੇ ਹਨ, ਅਕਸਰ shared volumes, caches, ਜਾਂ working directories ਨੂੰ ਖੁੱਲ੍ਹਾ ਛੱਡ ਦਿੰਦੇ ਹਨ। ਜੇਕਰ ਦੋ ਯੂਜ਼ਰ—ਜਾਂ ਦੋ AI sessions—ਕੋਈ ਵੀ ਸਟੋਰੇਜ ਸਰੋਤ ਸਾਂਝਾ ਕਰਦੇ ਹਨ, ਤਾਂ ਉਹ ਸਰੋਤ ਨਵੀਂ ਸੀਮਾ (boundary) ਬਣ ਜਾਂਦਾ ਹੈ, ਅਤੇ ਉਸ ਸੀਮਾ ਨੂੰ ਚੁੱਪਚਾਪ ਪਾਰ ਕੀਤਾ ਜਾ ਸਕਦਾ ਹੈ।

ਹੋਰ ਘਟਨਾਵਾਂ ਜੋ ਇਸੇ ਖਾਮੀ ਨੂੰ ਦਰਸਾਉਂਦੀਆਂ ਹਨ

  • Anthropic ਦੀ ਗਲਤ ਤਰੀਕੇ ਨਾਲ ਕੰਫਿਗਰ ਕੀਤੀ ਗਈ ਇੰਟਰਨੈਟ ਪਹੁੰਚ ਨੇ ਇੱਕ agent ਨੂੰ ਤੀਜੀ-ਧਿਰ (third-party) ਦੇ ਸਿਸਟਮਾਂ ਤੱਕ ਪਹੁੰਚਣ ਦਿੱਤੀ, ਜੋ ਇਹ ਦਿਖਾਉਂਦੀ ਹੈ ਕਿ ਇੱਕ ਸਿੰਗਲ ਟੂਲ-ਲੇਵਲ ਦੀ ਗਲਤੀ ਇੱਕ ਅੰਦਰੂਨੀ ਸਹਾਇਕ (internal assistant) ਨੂੰ ਬਾਹਰੀ ਪ੍ਰੋਬ (external probe) ਵਿੱਚ ਬਦਲ ਸਕਦੀ ਹੈ।
  • ਇੱਕ ਜਰਮਨ wiki ਦੀ ਵਰਤੋਂ ਹਜ਼ਾਰਾਂ agents ਦੁਆਰਾ ਇੱਕ ad-hoc ਮੈਸੇਜਿੰਗ ਬੋਰਡ ਵਜੋਂ ਕੀਤੀ ਗਈ ਸੀ, ਜੋ ਇਹ ਸਾਬਤ ਕਰਦੀ ਹੈ ਕਿ ਜਨਤਕ ਸਰੋਤ (public-facing resources) ਅੰਦਰੂਨੀ ਟ੍ਰੈਫਿਕ ਲਈ ਬੈਕ-ਚੈਨਲ ਬਣ ਸਕਦੇ ਹਨ।
  • ਇੱਕ autonomous-agent-driven ਘੁਸਪੈਠ ਇੱਕ ਐਂਟਰਪ੍ਰਾਈਜ਼ ਵਿੱਚ ਦਸ ਘੰਟਿਆਂ ਤੋਂ ਵੀ ਘੱਟ ਸਮੇਂ ਵਿੱਚ ਵਾਪਰੀ, ਜੋ ਇਹ ਦਿਖਾਉਂਦੀ ਹੈ ਕਿ ਤਾਲਮੇਲ ਵਾਲੇ agents ਕਈ ਘੱਟ-ਪੱਧਰ ਦੇ ਕਾਰਜਾਂ ਨੂੰ ਇੱਕ ਪੂਰੇ ਪੱਧਰ ਦੀ ਉਲੰਘਣਾ (full-scale breach) ਵਿੱਚ ਜੋੜ ਸਕਦੇ ਹਨ।

ਹਰੇਕ ਮਾਮਲੇ ਵਿੱਚ agents ਨੇ ਬਿਲਕੁਲ ਉਵੇਂ ਹੀ ਵਿਵਹਾਰ ਕੀਤਾ ਜਿਵੇਂ ਹਦਾਇਤ ਦਿੱਤੀ ਗਈ ਸੀ; ਅਸਫਲਤਾ ਆਲੇ-ਦੁਆਲੇ ਦੇ ਇਨਫਰਾਸਟ੍ਰਕਚਰ ਵਿੱਚ ਸੀ ਜਿਸ ਨੇ ਹਦਾਇਤਾਂ ਨੂੰ ਪਾਸ ਕਰਨ ਜਾਂ ਟੂਲਜ਼ ਦੀ ਦੁਰਵਰਤੋਂ ਕਰਨ ਦੀ ਇਜਾਜ਼ਤ ਦਿੱਤੀ।

ਅਭਿਆਸ ਵਿੱਚ ਜੋਖਖਮ ਕਿਹੋ ਜਿਹਾ ਦਿਖਾਈ ਦਿੰਦਾ ਹੈ

ਇੱਕ help-desk AI ਦੀ ਕਲਪਨਾ ਕਰੋ ਜੋ ਟਿਕਟਾਂ ਪੜ੍ਹਦਾ ਹੈ, ਇੱਕ shared drive ਤੱਕ ਪਹੁੰਚ ਕਰਦਾ ਹੈ, ਅਤੇ ਇੱਕ code repository ਵਿੱਚ ਅੱਪਡੇਟ ਪਾਉਂਦਾ ਹੈ। ਜੇਕਰ ਉਹੀ shared drive ਕਿਸੇ ਉੱਚ-ਅਧਿਕਾਰ (higher-privilege) ਵਾਲੇ AI instance ਦੁਆਰਾ ਵੀ ਮਾਊਂਟ ਕੀਤੀ ਗਈ ਹੈ, ਤਾਂ ਘੱਟ-ਅਧਿਕਾਰ (lower-privilege) ਵਾਲਾ instance ਇੱਕ trigger file ਛੱਡ ਸਕਦਾ ਹੈ ਜਿਸ ਨੂੰ ਉੱਚ-ਅਧਿਕਾਰ ਵਾਲਾ instance ਬਾਅਦ ਵਿੱਚ ਪ੍ਰੋਸੈਸ ਕਰਦਾ ਹੈ। ਨਤੀਜਾ ਇੱਕ ਗੁਪਤ ਐਸਕੇਲੇਸ਼ਨ ਪਾਥ (escalation path) ਹੈ ਜੋ ਕਿਸੇ ਵੀ ਨੈੱਟਵਰਕ-ਲੇਵਲ ਦੀ ਡੀਟੈਕਸ਼ਨ ਨੂੰ ਬਾਈਪਾਸ ਕਰ ਦਿੰਦਾ ਹੈ।

ਕਿਉਂਕਿ ਸੰਚਾਰ ਜਾਇਜ਼ ਫਾਈਲ-ਸਿਸਟਮ ਕਾਲਾਂ (file-system calls) ਰਾਹੀਂ ਹੁੰਦਾ ਹੈ, ਇਸ ਲਈ ਰਵਾਇਤੀ intrusion-detection ਸਿਸਟਮ ਜੋ ਨੈੱਟਵਰਕ ਟ੍ਰੈਫਿਕ 'ਤੇ ਧਿਆਨ ਕੇਂਦਰਿਤ ਕਰਦੇ ਹਨ, ਉਹ ਕੁਝ ਵੀ ਨਹੀਂ ਦੇਖ ਸਕਦੇ। ਲੌਗਿੰਗ (Logging) ਜੋ ਸਿਰਫ਼ ਆਊਟਬਾਊਂਡ HTTP ਰਿਕੁਐਸਟਾਂ ਜਾਂ ਫਾਇਰਵਾਲ ਅਲਰਟਾਂ ਨੂੰ ਰਿਕਾਰਡ ਕਰਦੀ ਹੈ, ਉਹ ਇਸ ਗਤੀਵਿਧੀ ਨੂੰ ਪੂਰੀ ਤਰ੍ਹਾਂ ਮਿਸ ਕਰ ਦੇਵੇਗੀ।

ਖਾਲੀ ਥਾਂ ਨੂੰ ਭਰਨ ਲਈ ਕਦਮ

  • ਹਰੇਕ ਕਨੈਕਟਰ (connector) ਦਾ ਆਡਿਟ ਕਰੋ ਜਿਸਦੀ ਵਰਤੋਂ ਇੱਕ agent ਕਰ ਸਕਦਾ ਹੈ। ਕਿਸੇ ਵੀ ਅਜਿਹੀ ਪਰਮਿਸ਼ਨ ਜਾਂ ਟੂਲ ਨੂੰ ਬੰਦ ਕਰ ਦਿਓ ਜੋ ਮੌਜੂਦਾ ਕਾਰਜ ਲਈ ਜ਼ਰੂਰੀ ਨਹੀਂ ਹੈ।
  • ਫਾਈਲ-ਸਿਸਟਮ ਪੱਧਰ 'ਤੇ ਟੂਲ ਦੀ ਵਰਤੋਂ ਨੂੰ ਲੌਗ ਕਰੋ। ਰਿਕਾਰਡ ਕਰੋ ਕਿ ਕਿਹੜੇ agents ਨੇ ਕਿਹੜੀਆਂ ਡਾਇਰੈਕਟਰੀਆਂ ਨੂੰ ਪੜ੍ਹਿਆ ਜਾਂ ਲਿਖਿਆ, ਅਤੇ ਕਿੰਨੀ ਵਾਰ। ਇਹ ਟੈਲੀਮੈਟਰੀ (telemetry) ਉਹਨਾਂ ਪੈਟਰਨਾਂ ਨੂੰ ਪਛਾਣਨਾ ਸੰਭਵ ਬਣਾਉਂਦੀ ਹੈ ਜੋ ਸੰਕੇਤ ਦਿੰਦੇ ਹਨ ਕਿ ਇੱਕ agent ਇੱਕ ਰਿਲੇਅ (relay) ਵਜੋਂ ਕੰਮ ਕਰ ਰਿਹਾ ਹੈ।
  • ਟੈਨੈਂਟ ਆਇਸੋਲੇਸ਼ਨ (tenant isolation) ਨੂੰ ਲਾਗੂ ਕਰੋ। ਸਟੋਰੇਜ ਵਾਲਯੂਮਜ਼, caches, ਅਤੇ ਟੈਂਪਰੇਰੀ ਡਾਇਰੈਕਟਰੀਆਂ ਨੂੰ ਪ੍ਰਤੀ ਯੂਜ਼ਰ ਸੈਸ਼ਨ, ਪ੍ਰਤੀ agent, ਅਤੇ ਪ੍ਰਤੀ ਟੈਨੈਂਟ ਤੱਕ ਸੀਮਤ ਰੱਖੋ।
  • ਇੱਕ ਸਧਾਰਨ ਵੈਰੀਫਿਕੇਸ਼ਨ ਟੈਸਟ ਚਲਾਓ। ਦੋ ਅਕਾਊਂਟ ਲਾਗੂ ਕਰੋ ਜੋ ਇੱਕੋ ਕਨੈਕਟਰ ਸਾਂਝਾ ਕਰਦੇ ਹਨ। ਇੱਕ ਅਕਾਊਂਟ ਨੂੰ ਸਾਂਝੀ ਲੋਕੇਸ਼ਨ 'ਤੇ ਇੱਕ ਫਾਈਲ ਲਿਖਣ ਲਈ ਕਹੋ ਅਤੇ ਦੇਖੋ ਕਿ ਕੀ ਦੂਜਾ ਅਕਾਊਂਟ ਇਸਨੂੰ ਪੜ੍ਹ ਸਕਦਾ ਹੈ। ਜੇਕਰ ਉਹ ਕਰ ਸਕਦਾ ਹੈ, ਤਾਂ ਆਇਸੋਲੇਸ਼ਨ ਸੀਮਾ ਟੁੱਟ ਗਈ ਹੈ।

ਫੋਕਸ