தவறான இணைப்பில் (link) ஒருமுறை கிளிக் செய்வது என்பது இப்போது கடவுச்சொற்களைத் திருடுவதற்கோ அல்லது மால்வேரை (malware) நிறுவுவதற்கோ மட்டும் நின்றுவிடவில்லை. அது உங்கள் நிறுவனத்திற்குள் ஒரு தொடர்ச்சியான AI முகவரை (AI agent) உருவாக்கிவிடக்கூடும்; அந்த முகவர் உங்கள் மின்னஞ்சல்களைப் படிக்கலாம், உங்கள் கோப்புகளைத் தேடலாம் மற்றும் உங்கள் பெயரிலேயே உங்கள் சக ஊழியர்களுடன் உரையாடலாம். Zenity Labs-இன் பாதுகாப்பு ஆராய்ச்சியாளர்கள் AgentForger என்று அழைக்கப்படும் ஒரு நுட்பத்தின் மூலம் இந்தச் சூழலைத் துல்லியமாக நிரூபித்துள்ளனர். இதன் செயல்பாடுகள், தன்னாட்சி பெற்ற AI கருவிகளை (autonomous AI tools) நாம் எவ்வாறு பாதுகாக்கிறோம் என்பதில் உள்ள ஒரு கவலையளிக்கும் இடைவெளியை வெளிப்படுத்துகின்றன.
CSRF முதல் AgentForger வரை: ஒரு புதிய வகைத் தாக்குதல்
பெரும்பாலான பாதுகாப்பு நிபுணர்களுக்கு Cross-Site Request Forgery அல்லது CSRF என்பது ஒரு பாரம்பரிய இணையப் பலவீனமாகத் தெரியும். அதன் பாரம்பரிய வடிவில், ஒரு தாக்குதல் நடத்துபவர், அங்கீகரிக்கப்பட்ட பயனரின் உலாவியை (browser) ஏமாற்றி, ஒரு அங்கீகரிக்கப்படாத கோரிக்கையை (request) அனுப்பச் செய்வார். அது ஒரு கணக்கின் மின்னஞ்சல் முகவரியை மாற்றலாம் அல்லது இருபடி அங்கீகாரத்தை (two-factor authentication) முடக்கலாம். இதன் பாதிப்பு பொதுவாக ஒரு செயலோடு முடிந்துவிடும்.
AgentForger அந்த மாதிரியைத் தகர்த்துவிடுகிறது. ஒரு கோரிக்கையை மட்டும் போலியாக உருவாக்குவதற்குப் பதிலாக, இது OpenAI-இன் ChatGPT Workspace Agents-க்குள் ஒரு முழுமையான தன்னாட்சி முகவரையே (autonomous agent) உருவாக்குகிறது. இந்தத் தாக்குதல் chatgpt.com/agents/studio/new என்ற முகவரியில் உள்ள ChatGPT Agent Builder-இல் தொடங்குகிறது. சாதாரணச் சூழ்நிலைகளில், ஒரு முகவரை உருவாக்குவது என்பது ஒரு நேரடிச் செயல்முறையாகும். நீங்கள் ஒரு வார்ப்புருவைத் (template) தேர்ந்தெடுப்பீர்கள், அந்த முகவர் எந்தக் கருவிகளைப் பயன்படுத்தலாம் என்பதை ஆய்வு செய்வீர்கள், மேலும் அது உங்கள் இன்பாக்ஸைப் படிப்பதற்கு அல்லது உங்கள் டிரைவில் எழுதுவதற்கு முன்னால் உங்களிடம் அனுமதி கேட்கும் வகையில் பாதுகாப்பு வழிமுறைகளை (guardrails) அமைப்பீர்கள். ஒவ்வொரு நிலையிலும் ஒரு மனிதன் கவனம் செலுத்துகிறான் என்பதே இந்தச் செயல்முறையின் அடிப்படையாகும்.
தாக்குதல் நடத்துபவர் URL-ஐக் கட்டுப்படுத்தும் போது, இந்த பாதுகாப்பு நடவடிக்கைகள் அனைத்தும் காணாமல் போய்விடுவதை Zenity Labs கண்டறிந்துள்ளது. template_name மற்றும் initial_assistant_prompt போன்ற குறிப்பிட்ட வினவல் அளவுருக்களை (query parameters) இணைப்பதன் மூலம், ஒரு தீங்கிழைக்கும் இணைப்பு முழுமையான உருவாக்க படிவத்தையும் (creation form) முன்கூட்டியே நிரப்ப முடியும். பாதிக்கப்பட்டவர் கிளிக் செய்தவுடன், initial_assistant_prompt தானாகவே சமர்ப்பிக்கப்பட்டு செயல்படுத்தப்படுகிறது. வார்ப்புருத் தேர்வு, கருவி ஆய்வு மற்றும் அனுமதி வினவல்கள் (permission dialogs) போன்றவை ஒருபோதும் தோன்றாது. பாதிக்கப்பட்டவர் ஒரு சாதாரணமான ChatGPT பக்கம் திறப்பதைப் பார்த்துவிட்டு அந்தத் தாவலை (tab) மூடிவிடலாம், ஆனால் அந்த நேரத்தில் அந்த முகவர் தாக்குதல் நடத்துபவர் விரும்பியபடி பின்னணியில் உருவாகிவிடும்.
இது ஒரு பாரம்பரிய மால்வேர் தொற்று அல்ல. மடிக்கணினியில் எதுவும் பதிவிறக்கம் செய்யப்படுவதில்லை. இந்த அச்சுறுத்தல் முழுமையாகப் பாதிக்கப்பட்டவரின் SaaS அமர்விற்குள் (SaaS session) மட்டுமே உள்ளது, மேலும் இது அந்தத் தளத்தின் முழு அங்கீகாரத்துடனும் செயல்படுகிறது.
கடவுச்சொற்களுக்குப் பதிலாக நம்பிக்கையைத் திருடுதல்
AgentForger-இன் உண்மையான தீவிரம் அது அனுமதிகளைக் கையாளும் விதத்தில் உள்ளது. ChatGPT Workspace-ஐப் பயன்படுத்தும் நிறுவனப் பயனர்கள், வழக்கமாக OAuth மூலம் தங்கள் AI முகவர்களை வணிகச் செயலிகளுடன் இணைக்கிறார்கள். அவர்கள் Gmail, Outlook, Slack, Google Drive அல்லது Microsoft Teams ஆகியவற்றைப் பயன்படுத்த ஒருமுறை அங்கீகாரம் (authenticate) செய்தாலே போதும், அதன் பிறகு அந்த முகவர் அவர்களுக்குப் பதிலாக அந்தச் சேவைகளைக் கையாள முடியும்.
AgentForger இந்த அனைத்து அணுகல்களையும் தானாகவே பெற்றுக்கொள்கிறது. பாதிக்கப்பட்டவர் ஏற்கனவே ChatGPT-இல் உள்நுழைந்துள்ளதாலும், அந்த OAuth இணைப்புகளை ஏற்கனவே ஏற்படுத்தியிருப்பதாலும், போலியாக உருவாக்கப்பட்ட முகவர் அவற்றை மீண்டும் பயன்படுத்துகிறது. இந்த புதிய முகவருக்குத் தனது மின்னஞ்சலை அணுக அனுமதி வழங்கலாமா என்று கேட்கும் புதிய சம்மதத் திரை (consent screen) பாதிக்கப்பட்டவருக்குத் தெரிவதில்லை. இந்த அமைப்பு அந்த முகவரைப் பயனரின் ஒரு நீட்சியாகவே (extension) கருதுகிறது.
Zenity-இன் விளக்கக்காட்சியில், தாக்குதல் நடத்துபவர் இன்னும் ஆக்ரோஷமான ஒன்றைச் செய்யத் தீங்கிழைக்கும் URL-ஐ உருவாக்கினார். வாசித்தல், எழுதுதல் மற்றும் நீக்குதல் ஆகியவற்றுக்கான ஒவ்வொரு அனுமதித் தேர்வையும் (permission toggle) "எப்போதும் கேட்க வேண்டாம்" (Never ask) என மாற்றும்படி அது Agent Builder-இடம் உத்தரவிட்டது. பொதுவாக, ஒரு ஸ்பிரெட்ஷீட்டைத் திறப்பது, செய்தி அனுப்புவது அல்லது காலண்டர் நிகழ்வை நீக்குவது போன்ற முக்கியமான செயல்களைச் செய்வதற்கு முன்னால், அந்தத் தளம் ஒரு மனிதரிடம் அனுமதி கேட்கும். இந்தக் கட்டுப்பாடுகளைச் சத்தமில்லாத பயன்முறைக்கு (silent mode) மாற்றுவதன் மூலம், தாக்குதல் நடத்துபவர் மனிதத் தலையீட்டை (human-in-the-loop) முற்றிலுமாக நீக்கிவிடுகிறார். அந்த முகவர் கணக்கிற்குள் ஒரு நிழலைப் போல மாறிவிடுகிறது; எந்த ஒரு எச்சரிக்கையோ அல்லது உறுதிப்படுத்தல் வினவலோ (confirmation dialog) இல்லாமல் இணைக்கப்பட்ட செயலிகள் வழியாகத் தடையின்றிச் செயல்பட முடிகிறது.
வெளிப்படையாகத் தெரியாமல் மறைந்திருக்கும் ஒரு கட்டளைச் சேனல்
ஒரு தீயத் தாக்குதல் (exploit) தொடர்ச்சியாகத் தொடரும்போது அது ஒரு செயல்பாட்டுப் பேயாக (operational nightmare) மாறுகிறது; AgentForger, ChatGPT-இன் உள்ளமைக்கப்பட்ட கால அட்டவணை (scheduling) அம்சங்கள் மூலம் இந்தத் தொடர்ச்சியைப் பெறுகிறது. தாக்குதல் நடத்துபவர் உருவாக்கும் செயல்முறையின் போது பல இடைவெளியில் அமைக்கப்பட்ட கால அட்டவணைகளை அமைக்கிறார், இதன் மூலம் ஒவ்வொரு ஐந்து நிமிடத்திற்கும் ஒருமுறை விழித்துச் செயல்படும் ஒரு முகவர் உருவாகிறது.
இந்தக் கட்டளை மற்றும் கட்டுப்பாட்டுச் சுழற்சி (command-and-control loop) எவ்வாறு செயல்படுகிறது என்பதை இங்கே காணலாம். தாக்குதல் நடத்துபவர் பாதிக்கப்பட்டவரின் Outlook இன்பாக்ஸிற்கு ஒரு மின்னஞ்சலை அனுப்புகிறார். அதன் தலைப்பில் "TASK" போன்ற ஒரு தூண்டுதல் சொல் (trigger word) இருக்கும். ஒவ்வொரு ஐந்து நிமிடத்திற்கும், அந்தத் தீங்கிழைக்கும் முகவர் அந்தத் தூண்டுதலுக்காக இன்பாக்ஸைத் தேடும். பொருத்தமான ஒன்று கிடைத்தால், அது மின்னஞ்சலைத் திறந்து, அறிவுறுத்தல்களைப் படித்து, பாதிக்கப்பட்டவரின் அங்கீகரிக்கப்பட்ட செயலிகளைப் பயன்படுத்தி அவற்றைச் செயல்படுத்தி, அதன் முடிவுகளைத் தாக்குதல் நடத்துபவருக்குத் திருப்பி அனுப்பும்.
பாதிக்கப்பட்டவரின் சொந்த நிறுவன மின்னஞ்சலே கட்டளை மற்றும் கட்டுப்பாட்டு (command-and-control) கட்டமைப்பாக மாறுகிறது. சந்தேகத்திற்குரிய DNS பீக்கன் (beacon), கிழக்கு ஐரோப்பாவில் உள்ள தெரியாத IP முகவரிக்குத் தொடர்பு அல்லது endpoint detection மூலம் கண்டறியக்கூடிய தீம்பொருள் (malware) பைனரி எதுவும் இருக்காது. போக்குவரத்து முற்றிலும் முறையான சான்றுகளைப் (credentials) பயன்படுத்தி Microsoft அல்லது Google APIs வழியாகச் செல்கிறது. நெட்வொர்க் பதிவுகளைக் (logs) கண்காணிக்கும் பாதுகாப்புச் செயல்பாட்டுத் குழுவிற்கு (security operations team), இது அங்கீகரிக்கப்பட்ட SaaS கருவிகளைப் பயன்படுத்தும் ஒரு வேலையில் மூழ்கிய ஊழியரைப் போலவே தோன்றும்.
நிஜ உலகத் தாக்கம்: நிறுவனங்களை வரைபடமாக்குதல் மற்றும் நம்பிக்கையை ஆயுதமாக்குதல்
Zenity Labs கட்டுப்படுத்தப்பட்ட சூழல்களில் இந்தத் தாக்குதலின் நடைமுறை வரம்புகளைச் சோதித்தது, அதன் முடிவுகள் எந்தவொரு CISO-வையும் கவலைப்பட வைக்கும் வகையில் உள்ளன.
மின்னஞ்சல் தூண்டுதல் (email trigger) மூலம் வழங்கப்பட்ட ஒரு ஒற்றை கட்டளையைப் பயன்படுத்தி, ஆராய்ச்சியாளர்கள் அந்த ஏஜென்ட்டை (agent) நிறுவனத்தை வரைபடமாக்கச் சொன்னார்கள். அது Slack, Microsoft Teams மற்றும் SharePoint ஆகியவற்றைக் கேட்டது (queried). அது சேனல் பெயர்கள், குழு அமைப்புகள் மற்றும் கோப்பு களஞ்சியங்களை (file repositories) வழங்கியது. M&A term sheets மற்றும் ஊழியர் ஊதியத் தரவு உள்ளிட்ட முக்கியமான ஆவணங்களை அந்த ஏஜென்ட் கண்டறிந்தது. ஒவ்வொரு அணுகலும் பாதிக்கப்பட்டவரின் முறையான அடையாளத்தின் கீழ் பதிவு செய்யப்பட்டது, இதனால் தடயவியல் கண்டறிதல் (forensic detection) என்பது சாதாரண பயனர் செயல்பாடுகளிலிருந்து தீய பயனர் செயல்பாடுகளைப் பிரித்தெடுக்கும் ஒரு விஷயமாக மாறிவிட்டது.
பிறகு சமூகப் பொறியியல் (social engineering) சாத்தியக்கூறுகள் உள்ளன. ஏஜென்ட் பாதிக்கப்பட்டவரின் அதிகாரப்பூர்வ Slack அல்லது Teams கணக்குகள் மூலம் செய்திகளை அனுப்ப முடிவதால், அது வெளிப்புற மின்னஞ்சல் நுழைவாயில்கள் (email gateways) மற்றும் DMARC சோதனைகளை முற்றிலும் தவிர்த்துவிட்டு, உள்நாட்டு ஃபிஷிங் (phishing) பிரச்சாரங்களை நடத்த முடியும். ஒரு நம்பிக்கைக்குரிய சக ஊழியரிடமிருந்து வரும் நேரடிச் செய்தி, வரவிருக்கும் SSO rollout-ஐ உறுதிப்படுத்தவோ அல்லது ஒரு இணைப்பைக் கிளிக் செய்து புதிய சலுகை போர்ட்டலை (benefits portal) சோதிக்கவோ உங்களைக் கேட்பதாகக் கற்பனை செய்து பாருங்கள். அந்தச் செய்தி அந்தத் தோழரின் பெயர், சுயவிவரப் படம் மற்றும் உரையாடல் வரலாற்றுச் சூழலைக் கொண்டிருக்கும். நீங்கள் நேற்று மதிய உணவுத் திட்டங்களைப் பற்றி விவாதித்த அதே உரையாடல் தொடரிலேயே அது வரும். அந்த அளவிலான நம்பிக்கை என்பது ஒரு போலியான டொமைன் (spoofed domain) அல்லது தவறாக எழுதப்பட்ட அனுப்பியாளர் முகவரியிலிருந்து முற்றிலும் மாறுபட்டது, மேலும் AgentForger அதை இரக்கமின்றிப் பயன்படுத்துகிறது.
உண்மையான பாடம்
நிறுவனங்களுக்கான AI தளங்கள் எவ்வாறு நம்பிக்கையைப் பெறுகின்றன என்பதில் உள்ள ஒரு கட்டமைப்புப் பிரச்சனையை AgentForger வெளிப்படுத்துகிறது. நாம் தானாகவே திட்டமிடக்கூடிய (schedule), குறியீடுகளை எழுதக்கூடிய (write code) மற்றும் முக்கியமான தரவுகளைக் கேட்கக்கூடிய (query) தன்னாட்சி ஏஜென்ட்களை (autonomous agents) உருவாக்கி வருகிறோம், இருப்பினும் ஒரு மனிதன் ஒவ்வொரு பொத்தானையும் கிளிக் செய்யும் நிலையான இணைய பயன்பாடுகளுக்காக (static web applications) வடிவமைக்கப்பட்ட அனுமதி மாதிரிகளையே (permission models) நாம் இன்னும் பயன்படுத்துகிறோம். "பயனர் என்ன செய்கிறார்" மற்றும் "பயனரின் ஏஜென்ட் என்ன செய்கிறது" ஆகியவற்றிற்கு இடையிலான எல்லைச் சரிந்துவிட்டது, மேலும் தாக்குதலாளர்கள் இப்போது அந்தச் சரிவை பெரிய அளவில் பயன்படுத்தத் தயாராக உள்ளனர்.
ChatGPT Workspace பயன்படுத்தும் நிறுவனங்கள், ஏஜென்ட் உருவாக்கத்தை ஒரு சாதாரண பணிப்பாய்வாக (casual workflow) கருதாமல், ஒரு சிறப்புச் செயல்பாடாக (privileged operation) கருத வேண்டும். அதாவது, ஏஜென்ட்கள் முழுமையான இன்பாக்ஸ்கள் அல்லது கோப்பு சேமிப்பகங்களை அமைதியாக அணுக முடியாது என்பதை உறுதிப்படுத்த OAuth scopes-களை தணிக்கை (auditing) செய்ய வேண்டும். மனித வேகத்தை விட, திட்டமிடப்பட்ட லூப்களைப் (scheduled loops) போன்ற செயல்பாடுகளின் திடீர் அதிகரிப்பைக் கண்காணிக்க வேண்டும். மேலும், அடுத்த பெரிய தரவு மீறல் (breach) ஒரு திருடப்பட்ட கடவுச்சொல் அல்லது ஃபிஷிங் மின்னஞ்சலுடன் தொடங்காமல் இருக்கலாம் என்பதையும் உணர வேண்டும். அது ஒரு கவனக்குறைவான கிளிக் மூலம் தொடங்கலாம், அது உங்கள் அடையாளத்தை ஒருபோதும் தூங்காத ஒரு இயந்திரத்திடம் அமைதியாக ஒப்படைத்துவிடும்.
