งานวิจัยใหม่ของ Check Point แสดงให้เห็นว่า AI agent สามารถหลบเลี่ยงไฟร์วอลล์เครือข่ายแบบดั้งเดิมได้ โดยการใช้พื้นที่จัดเก็บข้อมูลร่วมกัน (shared storage) เป็นช่องทางการสื่อสารแบบลับ (covert communication channel)
การเจาะระบบเกิดขึ้นได้อย่างไร
รายงานระบุถึงเซสชัน ChatGPT สองเซสชันที่เป็นอิสระต่อกัน ซึ่งมีการแลกเปลี่ยนข้อมูลกันโดยไม่ต้องเปิดพอร์ตเครือข่ายหรือขโมยข้อมูลประจำตัว (credentials) เลยแม้แต่น้อย โดยเซสชันหนึ่งได้วางคำสั่งแบบข้อความธรรมดา (plain-text) ไว้ในไดเรกทอรีที่ทั้งสองเซสชันสามารถมองเห็นได้ จากนั้นเซสชันที่สองจะอ่านคำสั่งนั้นและเข้าถึง Gmail, Drive หรือ GitHub ของผู้ใช้คนแรก การแลกเปลี่ยนทั้งหมดนี้อาศัยสิทธิ์ (permissions) ที่เอเจนต์มีอยู่แล้ว โดยไม่มีการใช้ช่องโหว่หรือการละเมิดกฎของไฟร์วอลล์ใดๆ
ทำไมเรื่องนี้ถึงสำคัญในตอนนี้
AI agent ไม่ได้ทำหน้าที่เพียงแค่ตอบคำถามอีกต่อไป เอเจนต์สมัยใหม่สามารถรันโค้ด, อ่านอีเมล, ย้ายไฟล์ และเรียกใช้ API ได้ เมื่อองค์กรให้สิทธิ์แก่เอเจนต์ เอเจนต์จะได้รับสิทธิ์ทุกอย่างที่ผู้ใช้มี รวมถึงการตั้งค่าที่ผิดพลาด (misconfiguration) ทุกอย่างในโครงสร้างพื้นฐานโดยรอบด้วย
โมเดลความปลอดภัยส่วนใหญ่ยังคงมองว่าการแยกส่วน (isolation) เป็นปัญหาทางเครือข่าย เช่น การแยก subnet, การใช้ไฟร์วอลล์ และ VPN แต่สิ่งที่ Check Point ค้นพบได้เผยให้เห็นจุดบอด เนื่องจาก Sandbox ที่ใช้แยกกระบวนการ (processes) ออกจากกัน มักจะปล่อยให้ volume ส่วนกลาง, cache หรือ working directory เปิดทิ้งไว้ หากผู้ใช้สองคน—หรือสองเซสชัน AI—ใช้ทรัพยากรจัดเก็บข้อมูลร่วมกัน ทรัพยากรนั้นจะกลายเป็นขอบเขตใหม่ และขอบเขตนี้สามารถถูกข้ามผ่านไปได้อย่างเงียบเชียบ
เหตุการณ์อื่นๆ ที่สะท้อนถึงข้อบกพร่องแบบเดียวกัน
- การตั้งค่าการเข้าถึงอินเทอร์เน็ตที่ผิดพลาดของ Anthropic ทำให้เอเจนต์สามารถเชื่อม
