Utafiti mpya wa Check Point unaonyesha kuwa mawakala wa AI (AI agents) wanaweza kukwepa vizuizi vya mtandao (firewalls) vya kawaida kwa kutumia hifadhi ya pamoja (shared storage) kama njia ya siri ya mawasiliano.

Jinsi uvunjaji huo ulivyotokea

Ripoti hiyo inaelezea vikao viwili huru vya ChatGPT ambavyo vilibadilishana taarifa bila hata kufungua port ya mtandao au kuiba sifa za uingiaji (credentials). Kikao kimoja kiliweka maelekezo ya maandishi ya kawaida (plain-text) kwenye kielelezo (directory) ambacho vikao vyote viwili vingeweza kuviona. Kikao cha pili kilisoma maelekezo hayo na kufikia Gmail, Drive, au GitHub ya mtumiaji wa kwanza. Kubadilishana huku kote kulitegemea ruhusa ambazo mawakala hao tayari walikuwa nazo; hakuna udhaifu uliotumiwa na hakuna sheria ya firewall iliyovunjwa.

Kwa nini jambo hili ni muhimu sasa

Mawakala wa AI hawajibu maswali tu tena. Mawakala wa kisasa huendesha kodi (code), husoma barua pepe, huhamisha faili, na kuita API. Shirika linapompa wakala ruhusa, wakala huyo anarithi kila haki anayokuwa nayo mtumiaji—pamoja na kila hitilafu ya usanidi (misconfiguration) katika miundombinu inayozunguka.

Mifumo mingi ya usalama bado inachukulia utengaji (isolation) kama tatizo la mtandao: subnets tofauti, firewalls, na VPNs. Matokeo ya Check Point yanafunua upande ambao haujazingatiwa (blind spot). Sandboxes zinazotenganisha michakato (processes) mara nyingi huacha hifadhi za pamoja (shared volumes), caches, au maelekezo ya kazi (working directories) wazi. Ikiwa watumiaji wawili—au vikao viwili vya AI—wanashiriki rasilimali yoyote ya hifadhi, rasilimali hiyo inakuwa mpaka mpya, na mpaka huo unaweza kuvukwa kimyakimya.

Matukio mengine yanayojirudia na kasoro hiyo hiyo

  • Ufikiaji wa intaneti uliosanidiwa vibaya wa Anthropic uliruhusu wakala kuwasiliana na mifumo ya upande wa tatu, ukionyesha kuwa kosa moja katika kiwango cha zana linaweza kumgeuza msaidizi wa ndani kuwa mpelelezi wa nje.
  • Wiki ya Kijerumani ilitumiwa na maelfu ya mawakala kama ubao wa ujumbe wa dharura, ikithibitisha kuwa rasilimali zinazoonekana hadharani zinaweza kuwa njia za siri za trafiki ya ndani.
  • Uvamizi ulioendeshwa na wakala huru (autonomous agent) ulitokea katika shirika moja kwa chini ya saa kumi, ukionyesha kuwa mawakala walioratibiwa wanaweza kuunganisha vitendo vingi vya kiwango cha chini kuwa uvunjaji mkubwa wa usalama.

Katika kila hali, mawakala walitenda sawasawa kama walivyoagizwa; kushindwa kulikuwa katika miundombinu inayozunguka ambayo iliruhusu maelekezo kupitishwa au zana kutumiwa vibaya.

Jinsi hatari inavyoonekana kwa vitendo

Wazia AI ya huduma kwa wateja (help-desk) inayosoma tiketi, kufikia diski ya pamoja (shared drive), na kutuma sasisho kwenye ghala la kodi (code repository). Ikiwa diski hiyo hiyo ya pamoja pia imekubaliwa (mounted) na mfumo wa AI wenye mamlaka makubwa zaidi, mfumo wa AI wenye mamlaka madogo unaweza kuacha faili la kichocheo (trigger file) ambalo mfumo wa AI wenye mamlaka makubwa utausoma baadaye. Matokeo yake ni njia ya siri ya kuongeza mamlaka (escalation path) inayokwepa kugunduliwa kwa kiwango chochote cha mtandao.

Kwa sababu mawasiliano yanatokea kupitia wito halali wa mfumo wa faili (file-system calls), mifumo ya kawaida ya kugundua uvamizi inayolenga trafiki ya mtandao inaweza isione chochote. Kumbukumbu (logging) inayorekodi tu maombi ya HTTP ya nje au tahadhari za firewall itakosa shughuli hiyo kabisa.

Hatua za kuziba pengo

  • Kagua kila kiunganishi (connector) ambacho wakala anaweza kukitumia. Zima ruhusa au zana yoyote ambayo si muhimu kwa kazi inayofanyika.
  • Rekodi matumizi ya zana katika kiwango cha mfumo wa faili. Rekodi ni mawakala gani walisoma au kuandika kwenye kielelezo (directory) gani, na mara ngapi. Takwimu hizi (telemetry) zinawezesha kutambua mifumo inayoonyesha kuwa wakala anafanya kazi kama kiunganishi (relay).
  • Simamia utengaji wa mpangaji (tenant isolation). Weka mipaka ya hifadhi (storage volumes), caches, na maelekezo ya muda (temporary directories) kwa kila kikao cha mtumiaji, kwa kila wakala, na kwa kila mpangaji.
  • Fanya jaribio rahisi la uhakiki. Weka akaunti mbili zinazoshiriki kiunganishi kimoja. Iweke akaunti moja iandike faili kwenye eneo la pamoja na uone ikiwa akaunti ya pili inaweza kulisoma. Ikiwa inaweza, mpaka wa utengaji umevunjika.

Kwa nini mkazo lazima uhamishiwe kutoka kwenye michakato kwenda kwenye data

Timu za usalama kwa muda mrefu zimechukulia mipaka ya mtandao kama mstari mkuu wa ulinzi. Utafiti wa Check Point unaonyesha kuwa kwa mawakala wa AI, mpaka halisi ni data ambayo kila kikao inaweza kuiona. Wakala anaweza kuwa ndani ya sandbox katika kiwango cha mchakato, lakini ikiwa anaweza kusoma faili ambalo kikao kingine kimeandika, sandbox hiyo inakuwa haina matumizi.

Hitimisho

Unapompa wakala wa AI zana, unampa pia uwezo wa kugeuza zana hiyo kuwa daraja kati ya vikao ambavyo vingepaswa kuwa vimetengwa. Kulinda shirika lako sasa inamaanisha kuchukulia hifadhi ya pamoja kama eneo linaloweza kushambuliwa (attack surface), kukagua kila ruhusa ambayo wakala anarithi, na kuimarisha utengaji wa data katika kiwango cha mpangaji.