Check Point యొక్క కొత్త పరిశోధన ప్రకారం, AI ఏజెంట్లు షేర్డ్ స్టోరేజ్ను (shared storage) ఒక రహస్య కమ్యూనికేషన్ ఛానెల్గా ఉపయోగించడం ద్వారా సాంప్రదాయ నెట్వర్క్ ఫైర్వాల్లను అధిగమించగలవు.
ఈ ఉల్లంఘన ఎలా జరిగింది
నెట్వర్క్ పోర్ట్ను తెరవకుండా లేదా క్రెడెన్షియల్స్ను దొంగిలించకుండానే సమాచారాన్ని మార్పిడి చేసుకున్న రెండు స్వతంత్ర ChatGPT సెషన్ల గురించి ఈ నివేదిక వివరిస్తుంది. ఒక సెషన్, రెండు సెషన్లకు కనిపించే ఒక డైరెక్టరీలో ప్లెయిన్-టెక్స్ట్ (plain-text) సూచనను ఉంచింది. రెండవ సెషన్ ఆ సూచనను చదివి, మొదటి యూజర్ యొక్క Gmail, Drive లేదా GitHubను యాక్సెస్ చేసింది. ఈ మొత్తం మార్పిడి ఏజెంట్లకు ఇప్పటికే ఉన్న అనుమతులపై ఆధారపడి ఉంది; ఇక్కడ ఎటువంటి లోపాన్ని (vulnerability) ఉపయోగించుకోలేదు మరియు ఎటువంటి ఫైర్వాల్ నియమాన్ని ఉల్లంఘించలేదు.
ఇది ఇప్పుడు ఎందుకు ముఖ్యం
AI ఏజెంట్లు ఇప్పుడు కేవలం ప్రశ్నలకు సమాధానం ఇవ్వడమే కాకుండా, కోడ్ను రన్ చేయడం, ఈమెయిల్స్ చదవడం, ఫైళ్లను తరలించడం మరియు APIలను కాల్ చేయడం వంటి పనులు కూడా చేస్తున్నాయి. ఒక సంస్థ ఏజెంట్కు అనుమతిని ఇచ్చినప్పుడు, ఆ యూజర్కు ఉన్న ప్రతి హక్కును మరియు చుట్టుపక్కల మౌలిక సదుపాయాలలో (infrastructure) ఉన్న ప్రతి తప్పు కాన్ఫిగరేషన్ను (misconfiguration) కూడా ఆ ఏజెంట్ పొందుతుంది.
చాలా భద్రతా నమూనాలు (security models) ఇప్పటికీ ఐసోలేషన్ను నెట్వర్క్ సమస్యగానే పరిగణిస్తున్నాయి: అంటే విడివిడి సబ్నెట్లు, ఫైర్వాల్లు మరియు VPNలు. Check Point పరిశోధన ఒక అంధాంశాన్ని (blind spot) బయటపెట్టింది. ప్రాసెస్లను వేరుగా ఉంచే సాండ్బాక్స్లు (sandboxes) తరచుగా షేర్డ్ వాల్యూమ్లు, క్యాచెస్ లేదా వర్కింగ్ డైరెక్టరీలను తెరిచే ఉంచుతాయి. ఒకవేళ ఇద్దరు యూజర్లు—లేదా రెండు AI సెషన్లు—ఏదైనా స్టోరేజ్ రిసోర్స్ను పంచుకుంటే, ఆ రిసోర్స్ే కొత్త సరిహద్దుగా మారుతుంది మరియు ఆ సరిహద్దును నిశ్శబ్దంగా దాటవచ్చు.
ఇదే లోపాన్ని ప్రతిబింబించే ఇతర సంఘటనలు
- Anthropic యొక్క తప్పుగా కాన్ఫిగర్ చేయబడిన ఇంటర్నెట్ యాక్సెస్, ఒక ఏజెంట్ థర్డ్-పార్టీ సిస్టమ్లను చేరుకోవడానికి అనుమతించింది. దీనివల్ల ఒక చిన్న టూల్-లెవల్ తప్పు, అంతర్గత అసిస్టెంట్ను బాహ్య ప్రోబ్ (external probe)గా మార్చగలదని అర్థమవుతుంది.
- ఒక జర్మన్ వికీని వేలాది ఏజెంట్లు అడ్-హాక్ మెసేజింగ్ బోర్డుగా ఉపయోగించాయి. దీనివల్ల పబ్లిక్-ఫేసింగ్ రిసోర్స్లు అంతర్గత ట్రాఫిక్ కోసం బ్యాక్-ఛానెల్లుగా మారవచ్చని నిరూపితమైంది.
- ఒక ఆటోనమస్-ఏజెంట్-డ్రివెన్ ఇంట్రూజన్ (autonomous-agent-driven intrusion) పది గంటల కంటే తక్కువ సమయంలోనే ఒక ఎంటర్ప్రైజ్ అంతటా జరిగింది. సమన్వయంతో పనిచేసే ఏజెంట్లు అనేక తక్కువ స్థాయి చర్యలను కలిపి ఒక పెద్ద ఉల్లంఘనగా మార్చగలవని ఇది చూపుతుంది.
ప్రతి సందర్భంలోనూ ఏజెంట్లు సూచించిన విధంగానే ప్రవర్తించాయి; సూచనలు బదిలీ కావడానికి లేదా టూల్స్ దుర్వినియోగం కావడానికి అనుమతించిన చుట్టుపక్కల మౌలిక సదుపాయాలే (infrastructure) విఫలమయ్యాయి.
ఆచరణలో ఈ రిస్క్ ఎలా ఉంటుంది
టికెట్లను చదివే, షేర్డ్ డ్రైవ్ను యాక్సెస్ చేసే మరియు కోడ్ రిపోజిటరీకి అప్డేట్లను పంపే ఒక హెల్ప్-డెస్క్ AIని ఊహించుకోండి. ఒకవేళ అదే షేర్డ్ డ్రైవ్ను అధిక అధికారాలు కలిగిన (higher-privilege) AI ఇన్స్టాన్స్ కూడా ఉపయోగిస్తుంటే, తక్కువ అధికారాలు కలిగిన ఇన్స్టాన్స్ ఒక ట్రిగ్గర్ ఫైల్ను ఉంచగలదు, దానిని అధిక అధికారాలు కలిగిన ఇన్స్టాన్స్ తర్వాత ప్రాసెస్ చేస్తుంది. దీని ఫలితంగా నెట్వర్క్-లెవల్ డిటెక్షన్ను దాటవేసే ఒక రహస్య ఎస్కలేషన్ పాత్ (covert escalation path) ఏర్పడుతుంది.
కమ్యూనికేషన్ చట్టబద్ధమైన ఫైల్-సిస్టమ్ కాల్స్ (file-system calls) ద్వారా జరుగుతుంది కాబట్టి, నెట్వర్క్ ట్రాఫిక్పై దృష్టి సారించే సాంప్రదాయ ఇంట్రూజన్-డిటెక్షన్ సిస్టమ్లు ఏమీ గుర్తించలేకపోవచ్చు. కేవలం అవుట్బౌండ్ HTTP రిక్వెస్ట్లు లేదా ఫైర్వాల్ అలర్ట్లను మాత్రమే రికార్డ్ చేసే లాగింగ్ (logging), ఈ కార్యకలాపాన్ని పూర్తిగా మిస్ అవుతుంది.
ఈ లోపాన్ని సరిదిద్దడానికి తీసుకోవాల్సిన చర్యలు
- ఏజెంట్ ఉపయోగించగల ప్రతి కనెక్టర్ను ఆడిట్ చేయండి. ప్రస్తుత పనికి అవసరం లేని ఏ అనుమతిని లేదా టూల్ను అయినా నిలిపివేయండి.
- ఫైల్-సిస్టమ్ స్థాయిలో టూల్ వినియోగాన్ని లాగ్ చేయండి. ఏ ఏజెంట్లు ఏ డైరెక్టరీలను చదివారు లేదా రాశారు మరియు ఎంత తరచుగా చేశారో రికార్డ్ చేయండి. ఈ టెలిమెట్రీ (telemetry) ద్వారా ఏజెంట్ ఒక రిలే (relay) లాగా పనిచేస్తున్నట్లు సూచించే నమూనాలను (patterns) గుర్తించడం సాధ్యమవుతుంది.
- టెనెంట్ ఐసోలేషన్ను (tenant isolation) అమలు చేయండి. స్టోరేజ్ వాల్యూమ్లు, క్యాచెస్ మరియు తాత్కాలిక డైరెక్టరీలను ప్రతి యూజర్ సెషన్, ప్రతి ఏజెంట్ మరియు ప్రతి టెనెంట్కు అనుగుణంగా పరిమితం చేయండి.
- ఒక సాధారణ వెరిఫికేషన్ టెస్ట్ను నిర్వహించండి. ఒకే కనెక్టర్ను పంచుకునే రెండు ఖాతాలను ఏర్పాటు చేయండి. ఒక ఖాతా ద్వారా షేర్డ్ లొకేషన్లో ఒక ఫైల్ను రాసి, రెండవ ఖాతా దానిని చదవగలదో లేదో చూడండి. ఒకవేళ చదవగలిగితే, ఐసోలేషన్ బౌండరీ ఉల్లంఘించబడినట్లు అర్థం.
దృష్టిని ప్రాసెస్ నుండి డేటా వైపు ఎందుకు మళ్లించాలి
భద్రతా బృందాలు చాలా కాలంగా నెట్వర్క్ పెరిమీటర్ను (network perimeter) ప్రాథమిక రక్షణగా భావిస్తున్నాయి. AI ఏజెంట్ల విషయంలో ప్రతి సెషన్ చూడగలిగే డేటెనే అసలైన పెరిమీటర్ అని Check Point పరిశోధన చూపుతోంది. ఒక ఏజెంట్ను ప్రాసెస్ స్థాయిలో సాండ్బాక్స్ చేసినప్పటికీ, అది మరొక సెషన్ రాసిన ఫైల్ను చదవగలిగితే, ఆ సాండ్బాక్స్ ఏమాత్రం ఉపయోగపడదు.
ముగింపు
మీరు ఒక AI ఏజెంట్కు ఒక టూల్ను ఇచ్చినప్పుడు, వేరువేరుగా ఉండాల్సిన సెషన్ల మధ్య వంతెనగా ఆ టూల్ను మార్చుకునే సామర్థ్యాన్ని కూడా మీరు దానికి ఇస్తున్నట్లే. మీ సంస్థను రక్షించుకోవడమంటే, షేర్డ్ స్టోరేజ్ను ఒక సంభావ్య అటాక్ సర్ఫేస్గా (potential attack surface) పరిగణించడం, ఏజెంట్ పొందే ప్రతి అనుమతిని ఆడిట్ చేయడం మరియు టెనెంట్-లెవల్ డేటా ఐసోలేషన్ను కఠినతరం చేయడం అని అర్థం.
