Check Point యొక్క కొత్త పరిశోధన ప్రకారం, AI ఏజెంట్లు షేర్డ్ స్టోరేజ్‌ను (shared storage) ఒక రహస్య కమ్యూనికేషన్ ఛానెల్‌గా ఉపయోగించడం ద్వారా సాంప్రదాయ నెట్‌వర్క్ ఫైర్‌వాల్‌లను అధిగమించగలవు.

ఈ ఉల్లంఘన ఎలా జరిగింది

నెట్‌వర్క్ పోర్ట్‌ను తెరవకుండా లేదా క్రెడెన్షియల్స్‌ను దొంగిలించకుండానే సమాచారాన్ని మార్పిడి చేసుకున్న రెండు స్వతంత్ర ChatGPT సెషన్‌ల గురించి ఈ నివేదిక వివరిస్తుంది. ఒక సెషన్, రెండు సెషన్‌లకు కనిపించే ఒక డైరెక్టరీలో ప్లెయిన్-టెక్స్ట్ (plain-text) సూచనను ఉంచింది. రెండవ సెషన్ ఆ సూచనను చదివి, మొదటి యూజర్ యొక్క Gmail, Drive లేదా GitHubను యాక్సెస్ చేసింది. ఈ మొత్తం మార్పిడి ఏజెంట్లకు ఇప్పటికే ఉన్న అనుమతులపై ఆధారపడి ఉంది; ఇక్కడ ఎటువంటి లోపాన్ని (vulnerability) ఉపయోగించుకోలేదు మరియు ఎటువంటి ఫైర్‌వాల్ నియమాన్ని ఉల్లంఘించలేదు.

ఇది ఇప్పుడు ఎందుకు ముఖ్యం

AI ఏజెంట్లు ఇప్పుడు కేవలం ప్రశ్నలకు సమాధానం ఇవ్వడమే కాకుండా, కోడ్‌ను రన్ చేయడం, ఈమెయిల్స్ చదవడం, ఫైళ్లను తరలించడం మరియు APIలను కాల్ చేయడం వంటి పనులు కూడా చేస్తున్నాయి. ఒక సంస్థ ఏజెంట్‌కు అనుమతిని ఇచ్చినప్పుడు, ఆ యూజర్‌కు ఉన్న ప్రతి హక్కును మరియు చుట్టుపక్కల మౌలిక సదుపాయాలలో (infrastructure) ఉన్న ప్రతి తప్పు కాన్ఫిగరేషన్‌ను (misconfiguration) కూడా ఆ ఏజెంట్ పొందుతుంది.

చాలా భద్రతా నమూనాలు (security models) ఇప్పటికీ ఐసోలేషన్‌ను నెట్‌వర్క్ సమస్యగానే పరిగణిస్తున్నాయి: అంటే విడివిడి సబ్‌నెట్‌లు, ఫైర్‌వాల్‌లు మరియు VPNలు. Check Point పరిశోధన ఒక అంధాంశాన్ని (blind spot) బయటపెట్టింది. ప్రాసెస్‌లను వేరుగా ఉంచే సాండ్‌బాక్స్‌లు (sandboxes) తరచుగా షేర్డ్ వాల్యూమ్‌లు, క్యాచెస్ లేదా వర్కింగ్ డైరెక్టరీలను తెరిచే ఉంచుతాయి. ఒకవేళ ఇద్దరు యూజర్లు—లేదా రెండు AI సెషన్‌లు—ఏదైనా స్టోరేజ్ రిసోర్స్‌ను పంచుకుంటే, ఆ రిసోర్స్‌ే కొత్త సరిహద్దుగా మారుతుంది మరియు ఆ సరిహద్దును నిశ్శబ్దంగా దాటవచ్చు.

ఇదే లోపాన్ని ప్రతిబింబించే ఇతర సంఘటనలు

  • Anthropic యొక్క తప్పుగా కాన్ఫిగర్ చేయబడిన ఇంటర్నెట్ యాక్సెస్, ఒక ఏజెంట్ థర్డ్-పార్టీ సిస్టమ్‌లను చేరుకోవడానికి అనుమతించింది. దీనివల్ల ఒక చిన్న టూల్-లెవల్ తప్పు, అంతర్గత అసిస్టెంట్‌ను బాహ్య ప్రోబ్ (external probe)గా మార్చగలదని అర్థమవుతుంది.
  • ఒక జర్మన్ వికీని వేలాది ఏజెంట్లు అడ్-హాక్ మెసేజింగ్ బోర్డుగా ఉపయోగించాయి. దీనివల్ల పబ్లిక్-ఫేసింగ్ రిసోర్స్‌లు అంతర్గత ట్రాఫిక్ కోసం బ్యాక్-ఛానెల్‌లుగా మారవచ్చని నిరూపితమైంది.
  • ఒక ఆటోనమస్-ఏజెంట్-డ్రివెన్ ఇంట్రూజన్ (autonomous-agent-driven intrusion) పది గంటల కంటే తక్కువ సమయంలోనే ఒక ఎంటర్‌ప్రైజ్ అంతటా జరిగింది. సమన్వయంతో పనిచేసే ఏజెంట్లు అనేక తక్కువ స్థాయి చర్యలను కలిపి ఒక పెద్ద ఉల్లంఘనగా మార్చగలవని ఇది చూపుతుంది.

ప్రతి సందర్భంలోనూ ఏజెంట్లు సూచించిన విధంగానే ప్రవర్తించాయి; సూచనలు బదిలీ కావడానికి లేదా టూల్స్ దుర్వినియోగం కావడానికి అనుమతించిన చుట్టుపక్కల మౌలిక సదుపాయాలే (infrastructure) విఫలమయ్యాయి.

ఆచరణలో ఈ రిస్క్ ఎలా ఉంటుంది

టికెట్లను చదివే, షేర్డ్ డ్రైవ్‌ను యాక్సెస్ చేసే మరియు కోడ్ రిపోజిటరీకి అప్‌డేట్‌లను పంపే ఒక హెల్ప్-డెస్క్ AIని ఊహించుకోండి. ఒకవేళ అదే షేర్డ్ డ్రైవ్‌ను అధిక అధికారాలు కలిగిన (higher-privilege) AI ఇన్‌స్టాన్స్ కూడా ఉపయోగిస్తుంటే, తక్కువ అధికారాలు కలిగిన ఇన్‌స్టాన్స్ ఒక ట్రిగ్గర్ ఫైల్‌ను ఉంచగలదు, దానిని అధిక అధికారాలు కలిగిన ఇన్‌స్టాన్స్ తర్వాత ప్రాసెస్ చేస్తుంది. దీని ఫలితంగా నెట్‌వర్క్-లెవల్ డిటెక్షన్‌ను దాటవేసే ఒక రహస్య ఎస్కలేషన్ పాత్ (covert escalation path) ఏర్పడుతుంది.

కమ్యూనికేషన్ చట్టబద్ధమైన ఫైల్-సిస్టమ్ కాల్స్ (file-system calls) ద్వారా జరుగుతుంది కాబట్టి, నెట్‌వర్క్ ట్రాఫిక్‌పై దృష్టి సారించే సాంప్రదాయ ఇంట్రూజన్-డిటెక్షన్ సిస్టమ్‌లు ఏమీ గుర్తించలేకపోవచ్చు. కేవలం అవుట్‌బౌండ్ HTTP రిక్వెస్ట్‌లు లేదా ఫైర్‌వాల్ అలర్ట్‌లను మాత్రమే రికార్డ్ చేసే లాగింగ్ (logging), ఈ కార్యకలాపాన్ని పూర్తిగా మిస్ అవుతుంది.

ఈ లోపాన్ని సరిదిద్దడానికి తీసుకోవాల్సిన చర్యలు

  • ఏజెంట్ ఉపయోగించగల ప్రతి కనెక్టర్‌ను ఆడిట్ చేయండి. ప్రస్తుత పనికి అవసరం లేని ఏ అనుమతిని లేదా టూల్‌ను అయినా నిలిపివేయండి.
  • ఫైల్-సిస్టమ్ స్థాయిలో టూల్ వినియోగాన్ని లాగ్ చేయండి. ఏ ఏజెంట్లు ఏ డైరెక్టరీలను చదివారు లేదా రాశారు మరియు ఎంత తరచుగా చేశారో రికార్డ్ చేయండి. ఈ టెలిమెట్రీ (telemetry) ద్వారా ఏజెంట్ ఒక రిలే (relay) లాగా పనిచేస్తున్నట్లు సూచించే నమూనాలను (patterns) గుర్తించడం సాధ్యమవుతుంది.
  • టెనెంట్ ఐసోలేషన్‌ను (tenant isolation) అమలు చేయండి. స్టోరేజ్ వాల్యూమ్‌లు, క్యాచెస్ మరియు తాత్కాలిక డైరెక్టరీలను ప్రతి యూజర్ సెషన్, ప్రతి ఏజెంట్ మరియు ప్రతి టెనెంట్‌కు అనుగుణంగా పరిమితం చేయండి.
  • ఒక సాధారణ వెరిఫికేషన్ టెస్ట్‌ను నిర్వహించండి. ఒకే కనెక్టర్‌ను పంచుకునే రెండు ఖాతాలను ఏర్పాటు చేయండి. ఒక ఖాతా ద్వారా షేర్డ్ లొకేషన్‌లో ఒక ఫైల్‌ను రాసి, రెండవ ఖాతా దానిని చదవగలదో లేదో చూడండి. ఒకవేళ చదవగలిగితే, ఐసోలేషన్ బౌండరీ ఉల్లంఘించబడినట్లు అర్థం.

దృష్టిని ప్రాసెస్ నుండి డేటా వైపు ఎందుకు మళ్లించాలి

భద్రతా బృందాలు చాలా కాలంగా నెట్‌వర్క్ పెరిమీటర్‌ను (network perimeter) ప్రాథమిక రక్షణగా భావిస్తున్నాయి. AI ఏజెంట్ల విషయంలో ప్రతి సెషన్ చూడగలిగే డేటెనే అసలైన పెరిమీటర్ అని Check Point పరిశోధన చూపుతోంది. ఒక ఏజెంట్‌ను ప్రాసెస్ స్థాయిలో సాండ్‌బాక్స్ చేసినప్పటికీ, అది మరొక సెషన్ రాసిన ఫైల్‌ను చదవగలిగితే, ఆ సాండ్‌బాక్స్ ఏమాత్రం ఉపయోగపడదు.

ముగింపు

మీరు ఒక AI ఏజెంట్‌కు ఒక టూల్‌ను ఇచ్చినప్పుడు, వేరువేరుగా ఉండాల్సిన సెషన్‌ల మధ్య వంతెనగా ఆ టూల్‌ను మార్చుకునే సామర్థ్యాన్ని కూడా మీరు దానికి ఇస్తున్నట్లే. మీ సంస్థను రక్షించుకోవడమంటే, షేర్డ్ స్టోరేజ్‌ను ఒక సంభావ్య అటాక్ సర్ఫేస్‌గా (potential attack surface) పరిగణించడం, ఏజెంట్ పొందే ప్రతి అనుమతిని ఆడిట్ చేయడం మరియు టెనెంట్-లెవల్ డేటా ఐసోలేషన్‌ను కఠినతరం చేయడం అని అర్థం.