ਸੁਰੱਖਿਆ ਖੋਜਕਰਤਾ Håkon Måløy ਨੇ ਦਿਖਾਇਆ ਹੈ ਕਿ ਇੱਕ ਸਧਾਰਨ ਤਰੀਕਾ—Word ਫਾਈਲ ਵਿੱਚ ਚਿੱਟੇ ਰੰਗ ਦੇ ਉੱਤੇ ਚਿੱਟਾ ਟੈਕਸਟ ਲੁਕਾਉਣਾ—Microsoft Copilot for Word ਨੂੰ ਇੱਕ ਆਪਣੇ ਆਪ ਨੂੰ ਦੁਹਰਾਉਣ ਵਾਲੇ (self-replicating) AI worm ਵਿੱਚ ਬਦਲ ਸਕਦਾ ਹੈ। ਇਹ worm ਆਪਣੇ ਆਪ ਫੈਲ ਜਾਂਦਾ ਹੈ ਜਦੋਂ ਉਪਭੋਗਤਾ Copilot ਨੂੰ ਸੰਕਰਮਿਤ ਦਸਤਾਵੇਜ਼ ਨੂੰ ਪ੍ਰੋਸੈਸ ਕਰਨ ਲਈ ਕਹਿੰਦੇ ਹਨ, ਜੋ SharePoint, Teams ਅਤੇ Outlook ਰਾਹੀਂ ਸਾਥੀਆਂ ਤੱਕ ਪਹੁੰਚ ਜਾਂਦਾ ਹੈ, ਅਤੇ ਇਹ ਬਿਨਾਂ ਕਿਸੇ ਰਵਾਇਤੀ ਮਾਲਵੇਅਰ ਪੇਲੋਡ (malware payload) ਦੇ ਕੀਤਾ ਜਾਂਦਾ ਹੈ।

ਇਹ worm ਕਿਵੇਂ ਕੰਮ ਕਰਦਾ ਹੈ

ਇਹ ਹਮਲਾ ਉਸ ਤਰੀਕੇ ਦਾ ਫਾਇਦਾ ਉਠਾਉਂਦਾ ਹੈ ਜਿਸ ਤਰ੍ਹਾਂ Copilot ਵਰਗੇ large language models (LLMs) ਕਿਸੇ ਦਸਤਾਵੇਜ਼ ਨੂੰ ਅੰਦਰ ਲੈਂਦੇ (ingest) ਹਨ। ਇੱਕ ਹਮਲਾਵਰ ਇੱਕ ਸਟੈਂਡਰਡ .docx ਫਾਈਲ ਵਿੱਚ ਅਦਿੱਖ ਨਿਰਦੇਸ਼—ਚਿੱਟੇ ਬੈਕਗ੍ਰਾਊਂਡ 'ਤੇ ਚਿੱਟਾ ਟੈਕਸਟ—ਡਾਹ ਦਿੰਦਾ ਹੈ। ਜਦੋਂ ਕੋਈ ਉਪਭੋਗਤਾ ਫਾਈਲ ਖੋਲ੍ਹਦਾ ਹੈ ਅਤੇ Copilot ਨੂੰ ਇਸਦਾ "ਸਾਰ" (summarise) ਕੱਢਣ ਜਾਂ ਕਿਸੇ ਹੋਰ ਤਰੀਕੇ ਨਾਲ ਪ੍ਰੋਸੈਸ ਕਰਨ ਲਈ ਕਹਿੰਦਾ ਹੈ, ਤਾਂ ਮਾਡਲ ਲੁਕੇ ਹੋਏ ਟੈਕਸਟ ਨੂੰ ਇਸ ਤਰ੍ਹਾਂ ਪੜ੍ਹਦਾ ਹੈ ਜਿਵੇਂ ਕਿ ਉਪਭੋਗਤਾ ਨੇ ਉਹ ਕਮਾਂਡਾਂ ਟਾਈਪ ਕੀਤੀਆਂ ਹੋਣ। ਇਹ ਲੁਕੇ ਹੋਏ ਨਿਰਦੇਸ਼ ਆਮ ਤੌਰ 'ਤੇ ਤਿੰਨ ਕੰਮ ਕਰਦੇ ਹਨ:

  1. ਸਮੱਗਰੀ ਵਿੱਚ ਹੇਰਾਫੇਰੀ (Manipulate content) – ਉਹ Copilot ਨੂੰ ਦਸਤਾਵੇਜ਼ ਵਿੱਚ ਨੰਬਰਾਂ ਜਾਂ ਹੋਰ ਡੇਟਾ ਨੂੰ ਬਦਲਣ ਲਈ ਕਹਿੰਦੇ ਹਨ।
  2. ਆਪਣੇ ਆਪ ਨੂੰ ਦੁਹਰਾਉਣਾ (Self-replicate) – ਉਹ Copilot ਨੂੰ ਨਵੇਂ ਤਿਆਰ ਕੀਤੇ ਦਸਤਾਵੇਜ਼ ਵਿੱਚ ਲੁਕੇ ਹੋਏ ਨਿਰਦੇਸ਼ਾਂ ਦੇ ਬਲਾਕ ਨੂੰ ਕਾਪੀ ਕਰਨ ਲਈ ਨਿਰਦੇਸ਼ ਦਿੰਦੇ ਹਨ।
  3. ਪ੍ਰਸਾਰ (Propagate) – ਨਵਾਂ ਦਸਤਾਵੇਜ਼, ਜਿਸ ਵਿੱਚ ਹੁਣ ਉਹੀ ਲੁਕੇ ਹੋਏ ਨਿਰਦੇਸ਼ ਹਨ, ਨੂੰ ਦੁਬਾਰਾ ਸਾਂਝਾ ਕੀਤਾ ਜਾ ਸਕਦਾ ਹੈ, ਜਿਸ ਨਾਲ ਇਹ ਚੱਕਰ ਦੁਹਰਾਉਂਦਾ ਰਹਿੰਦਾ ਹੈ।

ਕਿਉਂਕਿ ਮਾਡਲ ਪੂਰੇ ਦਸਤਾਵੇਜ਼ ਨੂੰ ਇੱਕ ਸਿੰਗਲ ਇੰਸਟ੍ਰਕਸ਼ਨ ਵਿੰਡੋ (instruction window) ਵਜੋਂ ਮੰਨਦਾ ਹੈ, ਇਹ ਉਪਭੋਗਤਾ ਦੁਆਰਾ ਦਿੱਤੇ ਗਏ ਪ੍ਰੋਂਪਟ ਅਤੇ ਫਾਈਲ ਵਿੱਚ ਦਰਜ ਟੈਕਸਟ ਵਿਚਕਾਰ ਅੰਤਰ ਨਹੀਂ ਕਰ ਸਕਦਾ। ਨਤੀਜੇ ਵਜੋਂ ਇੱਕ ਅਜਿਹਾ worm ਪੈਦਾ ਹੁੰਦਾ ਹੈ ਜੋ ਉਪਭੋਗਤਾ ਦੁਆਰਾ ਕੋਈ ਕੋਡ ਚਲਾਏ ਬਿਨਾਂ ਹੀ ਫੈਲ ਜਾਂਦਾ ਹੈ।

ਇਹ ਹੁਣ ਕਿਉਂ ਮਹੱਤਵਪੂਰਨ ਹੈ

Office suite ਵਿੱਚ Copilot ਦੇ ਮੇਲ (integration) ਨੇ ਕਈ ਉੱਦਮਾਂ (enterprises) ਲਈ AI ਸਹਾਇਤਾ ਨੂੰ ਰੋਜ਼ਾਨਾ ਦੀ ਹਕੀਕਤ ਬਣਾ ਦਿੱਤਾ ਹੈ। ਇਹ worm ਇੱਕ ਬੁਨਿਆਦੀ ਡਿਜ਼ਾਈਨ ਦੀ ਖਾਮੀ ਨੂੰ ਉਜਾਗਰ ਕਰਦਾ ਹੈ: LLMs ਹਰ ਚੀਜ਼ ਲਈ ਇੱਕ ਸਿੰਗਲ ਇੰਸਟ੍ਰਕਸ਼ਨ ਵਿੰਡੋ ਦੀ ਵਰਤੋਂ ਕਰਦੇ ਹਨ। Microsoft ਨੇ ਇਸ ਨੂੰ ਠੀਕ ਕਰਨ ਦੀ ਕੋਸ਼ਿਸ਼ ਕੀਤੀ, ਅਤੇ 144 ਦਿਨਾਂ ਦੌਰਾਨ ਦੋ ਰੋਕਥਾਮ (mitigations) ਜਾਰੀ ਕੀਤੀਆਂ। proof-of-concept ਅਜੇ ਵੀ ਕੰਮ ਕਰ ਰਿਹਾ ਹੈ, ਜੋ ਇਹ ਦਿਖਾਉਂਦਾ ਹੈ ਕਿ ਸਿਰਫ਼ ਮਾਡਲ ਅੱਪਗ੍ਰੇਡ ਹੀ ਇਸ ਖਾਮੀ ਨੂੰ ਭਰ ਨਹੀਂ ਸਕਦੇ।

ਸੰਸਥਾਵਾਂ ਲਈ, ਖ਼ਤਰਾ ਦੋਹਰਾ ਹੈ। ਪਹਿਲਾ, ਡੇਟਾ ਦੀ ਅਖੰਡਤਾ (data integrity) ਨੂੰ ਬਿਨਾਂ ਕਿਸੇ ਸਪੱਸ਼ਟ ਨਿਸ਼ਾਨ ਦੇ ਚੁੱਪਚਾਪ ਬਦਲਿਆ ਜਾ ਸਕਦਾ ਹੈ—ਉਦਾਹਰਨ ਲਈ, ਵਿੱਤੀ ਰਿਪੋਰਟਾਂ ਵਿੱਚ ਨੰਬਰ। ਦੂਜਾ, worm ਇੱਕ ਇਕਲੌਤੇ ਪ੍ਰਭਾਵਿਤ ਦਸਤਾਵੇਜ਼ ਨੂੰ ਇੱਕ ਅਜਿਹੇ ਵੈਕਟਰ (vector) ਵਿੱਚ ਬਦਲ ਸਕਦਾ ਹੈ ਜੋ ਅੰਦਰੂਨੀ ਸਹਿਯੋਗ ਸਾਧਨਾਂ (collaboration tools) ਵਿੱਚ ਫੈਲ ਜਾਂਦਾ ਹੈ, ਜਿਸ ਨਾਲ ਹਮਲੇ ਦਾ ਖੇਤਰ (attack surface) ਮੂਲ ਐਂਟਰੀ ਪੁਆਇੰਟ ਤੋਂ ਕਿਤੇ ਵੱਧ ਜਾਂਦਾ ਹੈ।

ਵਿਆਪਕ ਸੰਦਰਭ

ਪਹਿਲਾਂ ਦੀਆਂ ਚਿੰਤਾਵਾਂ prompt injection 'ਤੇ ਕੇਂਦਰਿਤ ਸਨ—ਜਿੱਥੇ ਇੱਕ ਹਮਲਾਵਰ LLM ਨੂੰ ਅੰਦਰੂਨੀ ਜਾਣਕਾਰੀ ਪ੍ਰਗਟ ਕਰਨ ਜਾਂ ਅਣਚਾਹੇ ਕੰਮ ਕਰਨ ਲਈ ਧੋਖਾ ਦਿੰਦਾ ਹੈ। ਇਹ worm ਉਸ ਸੰਕਲਪ ਨੂੰ ਦਸਤਾਵੇਜ਼ਾਂ ਦੇ ਪ੍ਰਬੰਧਨ ਤੱਕ ਵਧਾਉਂਦਾ ਹੈ, ਜਿਸ ਨਾਲ "ਸਮੱਗਰੀ" (content) ਅਤੇ "ਕਮਾਂਡ" (command) ਵਿਚਕਾਰਲੀ ਲਕੀਰ ਧੁੰਦਲੀ ਹੋ ਜਾਂਦੀ ਹੈ।

ਡਿਵੈਲਪਰ ਅਤੇ IT ਟੀਮਾਂ ਅੱਜ ਕੀ ਕਰ ਸਕਦੇ ਹਨ

  • ਹਰ ਬਾਹਰੀ ਦਸਤਾਵੇਜ਼ ਨੂੰ ਅਭਿਮਤ (untrusted) ਮੰਨੋ – ਇਹ ਮੰਨ ਕੇ ਚੱਲੋ ਕਿ ਲੁਕੇ ਹੋਏ ਨਿਰਦੇਸ਼ ਮੌਜੂਦ ਹੋ ਸਕਦੇ ਹਨ, ਭਾਵੇਂ ਫਾਈਲ ਆਮ ਦਿਖਾਈ ਦੇਵੇ।
  • ਅਦਿੱਖ ਸਮੱਗਰੀ ਲਈ ਸਕੈਨ ਕਰੋ – Copilot ਨੂੰ ਫਾਈਲਾਂ ਦੇਣ ਤੋਂ ਪਹਿਲਾਂ ਅਜਿਹੇ ਟੂਲਸ ਦੀ ਵਰਤੋਂ ਕਰੋ ਜੋ ਚਿੱਟੇ-ਤੇ-ਚਿੱਟੇ ਟੈਕਸਟ, ਜ਼ੀਰੋ-ਵਿਡਥ (zero-width) ਅੱਖਰਾਂ, ਜਾਂ ਹੋਰ ਲੁਕੇ ਹੋਏ ਮਾਰਕਅੱਪ ਦਾ ਪਤਾ ਲਗਾ ਸਕਣ।
  • ਵੰਡਣ ਤੋਂ ਪਹਿਲਾਂ AI ਆਉਟਪੁੱਟ ਦੀ ਸਮੀਖਿਆ ਕਰੋ – ਪੁਸ਼ਟੀ ਕਰੋ ਕਿ ਤਿਆਰ ਕੀਤਾ ਗਿਆ ਟੈਕਸਟ ਉਦੇਸ਼ ਅਨੁਸਾਰ ਦੀ ਸਮੱਗਰੀ ਨਾਲ ਮੇਲ ਖਾਂਦਾ ਹੈ ਅਤੇ ਇਸ ਵਿੱਚ ਕੋਈ ਅਣਚਾਹੇ ਬਦਲਾਅ ਨਹੀਂ ਹਨ।
  • Copilot ਦੀ ਪਹੁੰਚ ਦੇ ਦਾਇਰੇ ਨੂੰ ਸੀਮਤ ਕਰੋ – ਸਹਾਇਕ (assistant) ਦੀਆਂ ਇਜਾਜ਼ਤਾਂ ਨੂੰ ਕਿਸੇ ਦਿੱਤੇ ਗਏ ਕੰਮ ਲਈ ਲੋੜੀਂਦੇ ਫੋਲਡਰਾਂ ਜਾਂ ਲਾਇਬ੍ਰੇਰੀਆਂ ਦੇ ਸਭ ਤੋਂ ਛੋਟੇ ਸਮੂਹ ਤੱਕ ਸੀਮਤ ਰੱਖੋ।
  • ਜਿੱਥੇ ਲੋੜ ਨਾ ਹੋਵੇ ਉੱਥੇ Copilot ਨੂੰ ਡਿਸੇਬਲ ਕਰੋ – ਸੈਟਿੰਗਾਂ ਵਿੱਚ ਫੀਚਰ ਨੂੰ ਬੰਦ ਕਰਨ ਨਾਲ ਘੱਟ ਜੋਖਮ ਵਾਲੇ ਉਪਭੋਗਤਾਵਾਂ ਲਈ ਹਮਲੇ ਦਾ ਵੈਕਟਰ ਪੂਰੀ ਤਰ੍ਹਾਂ ਖਤਮ ਹੋ ਜਾਂਦਾ ਹੈ।

ਇਹ ਕਦਮ AI worm ਦੀ ਸਿਧਾਂਤਕ ਸੰਭਾਵਨਾ ਨੂੰ ਖਤਮ ਨਹੀਂ ਕਰਦੇ, ਪਰ ਇਹ ਹਮਲਾਵਰ ਦੀ ਸਫਲਤਾ ਲਈ ਲੋੜੀਂਦੀ ਕੋਸ਼ਿਸ਼ ਨੂੰ ਵਧਾ ਦਿੰਦੇ ਹਨ ਅਤੇ ਸੰਸਥਾਵਾਂ ਨੂੰ ਇੱਕ ਵਿਹਾਰਕ ਰੱਖਿਆ ਪ੍ਰਦਾਨ ਕਰਦੇ ਹਨ ਜਦੋਂ ਤੱਕ ਮੂਲ ਮਾਡਲ ਆਰਕੀਟੈਕਚਰ ਦੀ ਮੁੜ-ਜਾਂਚ ਕੀਤੀ ਜਾ ਰਹੀ ਹੈ।

ਵਿਰੋਧੀ ਨੁਕਤਾ: ਕੀ ਇਹ ਇੱਕ ਯਥਾਰਥਵਾਦੀ ਖ਼ਤਰਾ ਹੈ ਜਾਂ ਇੱਕ ਖੋਜ ਡੈਮੋ?

ਜਦੋਂ ਤੱਕ ਮਾਡਲ ਦੀ ਇਨਪੁਟ ਹੈਂਡਲਿੰਗ ਨੂੰ ਮੁੜ-