Check Point-ன் புதிய ஆராய்ச்சி, AI ஏஜெண்டுகள் (agents) பகிரப்பட்ட சேமிப்பகத்தை (shared storage) ஒரு ரகசியத் தகவல் தொடர்பு சேனலாகப் பயன்படுத்துவதன் மூலம் பாரம்பரிய நெட்வொர்க் ஃபயர்வால்ஸ்களை (firewalls) தவிர்க்க முடியும் என்பதைக் காட்டுகிறது.

இந்த ஊடுருவல் எவ்வாறு நடந்தது

இந்த அறிக்கை, ஒரு நெட்வொர்க் போர்ட்டைத் (network port) திறக்காமலோ அல்லது கடவுச்சொற்களைத் (credentials) திருடாமலோ தகவல்களைப் பரிமாறிக்கொண்ட இரண்டு தனித்தனி ChatGPT செஷன்களைப் (sessions) பற்றி விவரிக்கிறது. ஒரு செஷன், இரண்டு செஷன்களும் பார்க்கக்கூடிய ஒரு டைரக்டரியில் (directory) ஒரு சாதாரண உரைத் தகவலை (plain-text instruction) பதிவிட்டது. இரண்டாவது செஷன் அந்தத் தகவலைப் படித்து, முதல் பயனரின் Gmail, Drive அல்லது GitHub-ஐ அணுகியது. இந்த முழுப் பரிமாற்றமும் ஏஜெண்டுகளிடம் ஏற்கனவே இருந்த அனுமதிகளை (permissions) மட்டுமே நம்பியிருந்தது; எந்த ஒரு பாதிப்புள்ள இடமும் (vulnerability) பயன்படுத்தப்படவில்லை மற்றும் எந்த ஃபயர்வால் விதியையும் மீறவில்லை.

இது இப்போது ஏன் முக்கியமானது

AI ஏஜெண்டுகள் இப்போது வெறும் கேள்விகளுக்குப் பதிலளிப்பதுடன் நின்றுவிடுவதில்லை. நவீன ஏஜெண்டுகள் கோடுகளை (code) இயக்குகின்றன, மின்னஞ்சல்களைப் படிக்கின்றன, கோப்புகளை நகர்த்துகின்றன மற்றும் APIs-களை அழைக்கின்றன. ஒரு நிறுவனம் ஒரு ஏஜெண்டிற்கு அனுமதி அளிக்கும்போது, அந்தப் பயனர் கொண்டுள்ள அனைத்து உரிமைகளையும்—மற்றும் அதைச் சுற்றியுள்ள உள்கட்டமைப்பில் உள்ள அனைத்து தவறான கட்டமைப்புகளையும் (misconfigurations)—அந்த ஏஜெண்ட் பெற்றுக்கொள்கிறது.

பெரும்பாலான பாதுகாப்பு மாதிரிகள் (security models) இன்னும் தனிமைப்படுத்துதலை (isolation) ஒரு நெட்வொர்க் பிரச்சனையாகவே கருதுகின்றன: தனித்தனி சப்நெட்கள் (subnets), ஃபயர்வால்ஸ் மற்றும் VPN-கள். Check Point-ன் கண்டுபிடிப்புகள் ஒரு மறைமுகப் புள்ளியை (blind spot) வெளிப்படுத்துகின்றன. செயல்முறைகளை (processes) தனித்தனியாக வைத்திருக்கும் சாண்ட்பாக்ஸ்கள் (Sandboxes), பெரும்பாலும் பகிரப்பட்ட வால்யூம்கள் (volumes), கேஷ்கள் (caches) அல்லது பணித் திசையன்களை (working directories) திறந்தே விடுகின்றன. இரண்டு பயனர்கள்—அல்லது இரண்டு AI செஷன்கள்—ஏதேனும் ஒரு சேமிப்பு வளத்தைப் (storage resource) பகிர்ந்து கொண்டால், அந்த வளமே புதிய எல்லையாகிவிடுகிறது, மேலும் அந்த எல்லையை அமைதியுமாகத் தாண்ட முடியும்.

இதே குறைபாட்டைப் பிரதிபலிக்கும் பிற சம்பவங்கள்

  • Anthropic-ன் தவறாகக் கட்டமைக்கப்பட்ட இணைய அணுகல் (misconfigured internet access), ஒரு ஏஜெண்ட் மூன்றாம் தரப்பு அமைப்புகளை அணுக வழிவகுத்தது; இது ஒரு சிறிய கருவி-நிலைத் தவறு (tool-level mistake), ஒரு உள் உதவியாளரை (internal assistant) வெளிப்புறத் தேடலுக்கான கருவியாக (external probe) மாற்றக்கூடும் என்பதைக் காட்டுகிறது.
  • ஒரு ஜெர்மன் விக்கி (German wiki) ஆயிரக்கணக்கான ஏஜெண்டுகளால் ஒரு தற்காலிகச் செய்திப் பலகையாகப் பயன்படுத்தப்பட்டது; இது பொதுவெளியில் உள்ள வளங்கள், உள்ப்பயன்பாட்டிற்கான ரகசியத் தகவல் தொடர்பு வழிகளாக (back-channels) மாறக்கூடும் என்பதை நிரூபிக்கிறது.
  • ஒரு தன்னாட்சி ஏஜெண்ட் மூலம் நடத்தப்பட்ட ஊடுருவல் (autonomous-agent-driven intrusion), பத்து மணி நேரத்திற்கும் குறைவான நேரத்தில் ஒரு நிறுவனத்திற்குள் நிகழ்ந்தது; ஒருங்கிணைக்கப்பட்ட ஏஜெண்டுகள் பல குறைந்த அளவிலான செயல்களைத் தொடர்ச்சியாகச் செய்து, ஒரு முழு அளவிலான ஊடுருவலாக மாற்ற முடியும் என்பதைக் காட்டுகிறது.

ஒவ்வொரு நிகழ்விலும் ஏஜெண்டுகள் அறிவுறுத்தப்பட்டபடியே செயல்பட்டன; அறிவுறுத்தல்கள் கடத்தப்படுவதற்கோ அல்லது கருவிகள் தவறாகப் பயன்படுத்தப்படுவதற்கோ அனுமதித்த அந்தச் சுற்றியுள்ள உள்கட்டமைப்பில்தான் தோல்வி இருந்தது.

நடைமுறையில் இந்த ஆபத்து எப்படி இருக்கும்

டிக்கெட்டுகளைப் படிக்கும், ஒரு பகிரப்பட்ட டிரைவை (shared drive) அணுகும் மற்றும் ஒரு கோட் ரெபாசிட்டரிக்கு (code repository) அப்டேட்களை அனுப்பும் ஒரு ஹெல்ப்-டெஸ்க் AI-யைக் கற்பனை செய்து பாருங்கள். அதே பகிரப்பட்ட டிரைவை அதிக அதிகாரமுள்ள (higher-privilege) மற்றொரு AI இன்ஸ்டன்ஸ் (instance) பயன்படுத்தினால், குறைந்த அதிகாரமுள்ள இன்ஸ்டன்ஸ் ஒரு 'ட்ரிகர் ஃபைலை' (trigger file) விட்டுச் செல்லலாம், அதை அதிக அதிகாரமுள்ள இன்ஸ்டன்ஸ் பின்னர் செயலாக்கும். இதன் விளைவாக, எந்த நெட்வொர்க் அளவிலான கண்டறிதலையும் (network-level detection) தவிர்க்கக்கூடிய ஒரு ரகசிய அதிகார உயர்வுப் பாதை (covert escalation path) உருவாகிறது.

இந்தத் தகவல் தொடர்பு முறையான ஃபைல்-சிஸ்டம் அழைப்புகள் (file-system calls) மூலம் நடப்பதால், நெட்வொர்க் டிராஃபிக்கில் (network traffic) கவனம் செலுத்தும் பாரம்பரிய ஊடுருவல் கண்டறிதல் அமைப்புகள் (intrusion-detection systems) எதையும் காணாமல் போகலாம். வெளிச்செல்லும் HTTP கோரிக்கைகள் (outbound HTTP requests) அல்லது ஃபயர்வால் எச்சரிக்கைகளை (firewall alerts) மட்டுமே பதிவு செய்யும் லாகிங் (Logging), இந்தச் செயல்பாட்டை முற்றிலும் தவறவிடக்கூடும்.

இடைவெளியைக் குறைக்க எடுக்க வேண்டிய நடவடிக்கைகள்

  • ஏஜெண்ட் பயன்படுத்தக்கூடிய ஒவ்வொரு கனெக்டரையும் (connector) தணிக்கை (Audit) செய்யுங்கள். தற்போதுள்ள பணிக்குத் தேவையற்ற எந்தவொரு அனுமதியையும் அல்லது கருவியையும் முடக்குங்கள்.
  • கருவிப் பயன்பாட்டை ஃபைல்-சிஸ்டம் மட்டத்தில் பதிவு (Log) செய்யுங்கள். எந்த ஏஜெண்டுகள் எந்த டைரக்டிங்களை (directories) எவ்வளவு அடிக்கடி படிக்கின்றன அல்லது எழுதுகின்றன என்பதைப் பதிவு செய்யுங்கள். இந்தத் தொலைதூரத் தரவு (telemetry), ஒரு ஏஜெண்ட் ஒரு தகவல் தொடர்புப் பாலமாக (relay) செயல்படுவதைக் குறிக்கும் முறைகளைக் கண்டறிய உதவும்.
  • டெனன்ட் தனிமைப்படுத்துதலை (tenant isolation) நடைமுறைப்படுத்துங்கள். சேமிப்பு வால்யூம்கள் (storage volumes), கேஷ்கள் (caches) மற்றும் தற்காலிக டைரக்டரிகளை (temporary directories) ஒவ்வொரு பயனர் செஷன், ஒவ்வொரு ஏஜெண்ட் மற்றும் ஒவ்வொரு டெனன்ட்டிற்கும் தனித்தனியாக வரையறுக்கவும்.
  • ஒரு எளிய சரிபார்ப்புத் தேர்வை (verification test) நடத்துங்கள். ஒரே கனெக்டரைப் பகிர்ந்து கொள்ளும் இரண்டு கணக்குகளை உருவாக்குங்கள். ஒரு கணக்கு ஒரு பகிரப்பட்ட இடத்தில் ஒரு கோப்பை எழுதச் செய்து, இரண்டாவது கணக்கு அதைத் படிக்க முடிகிறதா என்று பாருங்கள். முடிந்தால், தனிமைப்படுத்தும் எல்லை (isolation boundary) உடைக்கப்பட்டுள்ளது என்று அர்த்தம்.

கவனம் ஏன் செயல்முறையிலிருந்து தரவிற்கு மாற வேண்டும்

பாதுகாப்புத் குழுக்கள் நீண்டகாலமாக நெட்வொர்க் எல்லைகளை (network perimeter) முதன்மைத் தற்காப்பு அரணாகக் கருதி வருகின்றன. AI ஏஜெண்டுகளுக்கு, ஒவ்வொரு செஷனும் பார்க்கக்கூடிய தரவே (data) உண்மையான எல்லை என்பதை Check Point ஆராய்ச்சி காட்டுகிறது. ஒரு ஏஜெண்ட் செயல்முறை மட்டத்தில் (process level) சாண்ட்பாக்ஸ் செய்யப்பட்டிருக்கலாம், ஆனால் மற்றொரு செஷன் எழுதும் கோப்பை அது படிக்க முடிந்தால், அந்த சாண்ட்பாக்ஸ் பயனற்றதாகிவிடும்.

சுருக்கம்

நீங்கள் ஒரு AI ஏஜெண்டிற்கு ஒரு கருவியைக் கொடுக்கும்போது, தனிமைப்படுத்தப்பட்ட செஷன்களுக்கு இடையே ஒரு பாலமாக அந்தத் கருவியைப் பயன்படுத்தும் திறனையும் நீங்கள் அதற்கு வழங்குகிறீர்கள். உங்கள் நிறுவனத்தைப் பாதுகாப்பது என்பது, பகிரப்பட்ட சேமிப்பகத்தை ஒரு சாத்தியமான தாக்குதல் பரப்பனாக (attack surface) கருதுவது, ஏஜெண்ட் பெறும் ஒவ்வொரு அனுமதியையும் தணிக்கை செய்வது மற்றும் டெனன்ட் அளவிலான தரத் தனிமைப்படுத்துதலை (data isolation) வலுப்படுத்துவது ஆகியவற்றைக் குறிக்கிறது.