Vedere Labs, Claude என்ற AI மாடல், ஒரு WAGO programmable logic controller (PLC)-லிருந்து மற்றொரு PLC-க்கு remote-code-execution exploit-ஐ மாற்ற முடியும் என்பதைக் காட்டியுள்ளது. மனித ஆராய்ச்சியாளர்கள் இன்னும் இந்தச் செயல்முறையை வழிநடத்தினார்கள், இது செயற்கை நுண்ணறிவுத் தொழில்முறை சைபர் தாக்குதல்களுக்கான ஒரு நடைமுறை கருவியாக மாறிவருகிறது என்பதை நிரூபிக்கிறது. இந்த proof-of-concept, Nucleus FTP server-ல் உள்ள buffer-overflow குறைபாட்டிற்கு எதிராகச் செயல்படும் ஒரு exploit-ஐக் காட்டியது.

இது ஏன் முக்கியமானது

Industrial control systems தொழிற்சாலைகள், மின் உற்பத்தி நிலையங்கள் மற்றும் நீர் சுத்திகரிப்பு நிலையங்களை இயக்குகின்றன. ஒரு PLC-யில் தாக்குபவர் குறியீட்டை (code) இயக்க அனுமதிக்கும் ஒரு பாதிப்பு (vulnerability), செயல்முறைகளைச் சீர்குலைக்கலாம், தரவைத் திருடலாம் அல்லது நிரந்தரமான backdoors-களை நிறுவலாம். Exploit மாற்றங்களை தானியக்கமாக்குவதன் மூலம், இத்தகைய குறைபாடுகளைத் தாக்குதல்களாக மாற்றுவதற்குத் தேவையான நிபுணத்துவத்தைக் குறைத்து, AI சாத்தியமான தாக்குபவர்களின் எண்ணிக்கையை அதிகரிக்கிறது.

AI இதை எப்படிச் செய்தது

Vedere குழுவினர் Claude-ஐ open-source reverse-engineering suite ஆன Ghidra-வுடன் இணைத்தனர். அசல் exploit-ன் shellcode-ஐ (buffer overflow-க்குப் பிறகு இயங்கும் ஒரு சிறிய நிரல்) பகுப்பாய்வு செய்யவும், அதை வேறு ஒரு PLC மாடலின் firmware கட்டுப்பாடுகளுக்கு ஏற்ப மாற்றி எழுதவும் அவர்கள் AI-க்கு அறிவுறுத்தல்களை (prompts) வழங்கினர். Claude:

  • இலக்கின் memory layout-ஐத் தவிர்க்க shellcode-ஐ மாற்றியமைத்தது.
  • வடிவமைக்கப்பட்ட network packets-களை அனுப்பும் வகையில் code execution-ஐச் சாதித்தது, இதன் மூலம் exploit முழுமையாகச் செயல்படுகிறது என்பதை நிரூபித்தது.
  • ஒரு command-and-control implant-ஐப் புகுத்த முயன்றது; அந்தச் செயல்பாடு PLC-யை நிரந்தரமாகச் செயலிழக்கச் செய்தது (bricked), இது பெரிய அளவில் trial-and-error முறையில் செயல்படும்போது உள்ள ஆபத்தை அடிக்கோடிட்டுக் காட்டுகிறது.

ஆராய்ச்சியாளர்கள் இன்னும் செயல்முறையை வழிநடத்தினர், முடிவுகளைச் சரிபார்த்தனர் மற்றும் வன்பொருள் தோல்வியைக் கையாண்டனர். பகுப்பாய்வு மற்றும் code உருவாக்கத்திற்குத் தேவையான API calls-களின் அதிகப்படியான செலவையும் இந்தச் சோதனை வெளிப்படுத்தியது.

பரந்த எச்சரிக்கை

Cybersecurity and Infrastructure Security Agency (CISA) மற்றும் FBI ஆகிய இரண்டும், AI-ஆல் உருவாக்கப்பட்ட ஸ்கிரிப்ட்கள் (scripts) industrial control systems-களை அதிக ஈர்க்கக்கூடிய இலக்குகளாக மாற்றுகின்றன என்று எச்சரித்துள்ளன. முக்கிய கவலை என்னவென்றால், சிக்கலான தாக்குதல்களை நடத்துவதற்கானத் தடையின் அளவு குறைந்து வருகிறது; ஆழமான reverse-engineering திறன்கள் இல்லாதவர்களும் இப்போது செயல்பாட்டு ரீதியான exploits-களை உருவாக்க AI உதவியாளர்களை நம்பியிருக்கலாம்.

வரம்புகள் மற்றும் மறுப்புரைகள்

இந்தச் சோதனை ஒரு தயார் நிலையில் உள்ள ஆயுதம் (turnkey weapon) அல்ல. Prompts-களை அமைக்கவும், Ghidra-வை ஒருங்கிணைக்கவும் மற்றும் வெளியீட்டைப் புரிந்துகொள்ளவும் ஒரு திறமையான குழு தேவைப்பட்டது. ஒரு PLC தற்செயலாகச் சிதைக்கப்பட்டது, இந்தச் செயல்முறை இன்னும் பலவீனமானது மற்றும் பிழைகளுக்கு உட்பட்டது என்பதைக் காட்டுகிறது. Large-language-model API-களைப் பயன்படுத்துவதற்கான செலவு, சாதாரணத் தவறான பயன்பாடுகளைத் தடுக்கலாம்.

கவனிக்க வேண்டியவை

  • AI கருவிகள் எளிதில் கிடைப்பதாக மாறும் போது, அரசாங்க சைபர் பாதுகாப்பு முகமைகளிடமிருந்து வரும் தொடர்ச்சியான அறிவுறுத்தல்கள்.

Vedere Labs வழக்கு, AI என்பது தாக்குபவர்களுக்கு இனி ஒரு கோட்பாட்டு ரீதியான (theoretical) உதவி மட்டுமல்ல என்பதைத் தெளிவுபடுத்துகிறது—இது புதிய வன்பொருள்களுக்காகத் தீங்கிழைக்கும் குறியீடுகளை (malicious code) தீவிரமாக மாற்றி எழுத முடியும், இது முக்கியமான தொழில்முறை அமைப்புகளின் அச்சுறுத்தல் நிலையை (threat profile) மாற்றியமைக்கிறது.