غلط لنک پر ایک کلک اب صرف پاس ورڈز چرانے یا میلویئر انسٹال کرنے تک محدود نہیں رہا۔ یہ آپ کے ادارے کے اندر ایک مستقل AI ایجنٹ پیدا کر سکتا ہے جو آپ کے ای میلز پڑھتا ہے، آپ کی فائلوں کی تلاشی لیتا ہے، اور آپ کے نام سے آپ کے ساتھیوں کے ساتھ بات چیت کرتا ہے۔ Zenity Labs کے سیکیورٹی محققین نے AgentForger نامی ایک تکنیک کے ذریعے بالکل اسی منظرنامے کا مظاہرہ کیا ہے، اور اس کے طریقہ کار سے یہ معلوم ہوتا ہے کہ ہم خود مختار AI ٹولز کو محفوظ بنانے کے طریقے میں ایک پریشان کن خلا موجود ہے۔

CSRF سے AgentForger تک: حملے کی ایک نئی قسم

زیادہ تر سیکیورٹی پروفیشنلز Cross-Site Request Forgery، یا CSRF کو ایک کلاسک ویب کمزوری کے طور پر جانتے ہیں۔ اپنی روایتی شکل میں، ایک حملہ آور ایک تصدیق شدہ صارف کے براؤزر کو دھوکہ دے کر ایک غیر مجاز درخواست بھیجنے پر مجبور کر دیتا ہے۔ شاید یہ اکاؤنٹ کا ای میل ایڈریس تبدیل کر دے یا ٹو-فیکٹر آتھنٹیکیشن (two-factor authentication) کو غیر فعال کر دے۔ نقصان عام طور پر ایک ہی عمل تک محدود ہوتا ہے۔

AgentForger اس ماڈل کو مکمل طور پر تباہ کر دیتا ہے۔ ایک درخواست کی جعل سازی کرنے کے بجائے، یہ OpenAI کے ChatGPT Workspace Agents کے اندر ایک مکمل خود مختار ایجنٹ تیار کر دیتا ہے۔ یہ حملہ ChatGPT Agent Builder سے شروع ہوتا ہے، جو chatgpt.com/agents/studio/new پر موجود ہے۔ معمول کے حالات میں، ایجنٹ بنانا ایک عملی عمل ہے۔ آپ ایک ٹیمپلیٹ منتخب کرتے ہیں، آپ اس کا جائزہ لیتے ہیں کہ ایجنٹ کن ٹولز تک رسائی حاصل کر سکتا ہے، اور آپ حفاظتی حدود (guardrails) مقرر کرتے ہیں تاکہ مشین آپ کا ان باکس پڑھنے یا آپ کی ڈرائیو میں لکھنے سے پہلے آپ سے پوچھے ۔ یہ ورک فلو اس مفروضے پر مبنی ہے کہ ہر مرحلے پر ایک انسان توجہ دے رہا ہے۔

Zenity Labs نے دریافت کیا کہ جب کوئی حملہ آور URL پر قابو پا لیتا ہے تو یہ حفاظتی اقدامات ختم ہو جاتے ہیں۔ مخصوص کوئری پیرامیٹرز—یعنی template_name اور initial_assistant_prompt—کو شامل کر کے، ایک بدنیتی پر مبنی لنک پورے تخلیقی فارم کو پہلے سے بھر سکتا ہے۔ جب متاثرہ شخص کلک کرتا ہے، تو initial_assistant_prompt خود بخود جمع اور نافذ ہو جاتا ہے۔ ٹیمپلیٹ کا انتخاب، ٹولز کا جائزہ، اور اجازت کے ڈائیلاگ باکس کبھی ظاہر نہیں ہوتے۔ ایجنٹ محض پس منظر میں بن جاتا ہے، بالکل اسی طرح جیسے حملہ آور اسے چاہتا ہے، جبکہ متاثرہ شخص کو صرف ایک عام سی نظر آنے والی ChatGPT پیج لوڈ ہوتی نظر آتی ہے اور پھر وہ ٹیب بند کر دیتا ہے۔

یہ کوئی روایتی میلویئر انفیکشن نہیں ہے۔ لیپ ٹاپ میں کچھ بھی ڈاؤن لوڈ نہیں ہوتا ہے۔ یہ خطرہ مکمل طور پر متاثرہ شخص کے SaaS سیشن کے اندر رہتا ہے، اور اس کے پیچھے موجود پلیٹ فارم کی مکمل قانونی حیثیت کے ساتھ کام کرتا ہے۔

کریڈنشلز کے بجائے اعتماد کا ہائی جیکنگ

AgentForger کی اصل سنگینی اس بات میں ہے کہ یہ اجازتوں (permissions) کو کیسے سنبھالتا ہے۔ ChatGPT Workspace کے انٹرپرائز صارفین معمول کے مطابق اپنے AI ایجنٹس کو OAuth کے ذریعے کاروباری ایپلی کیشنز سے منسلک کرتے ہیں۔ وہ Gmail، Outlook، Slack، Google Drive، یا Microsoft Teams کو منسلک کرنے کے لیے ایک بار تصدیق کرتے ہیں، اور اس کے بعد ایجنٹ ان کی طرف سے ان سروسز سے معلومات حاصل کر سکتا ہے۔

AgentForger خود بخود اس تمام رسائی کو حاصل کر لیتا ہے۔ چونکہ متاثرہ شخص پہلے ہی ChatGPT میں لاگ ان ہے اور ان OAuth کنکشنز کو قائم کر چکا ہے، اس لیے جعل سازی شدہ ایجنٹ انہیں دوبارہ استعمال کرتا ہے۔ متاثرہ شخص کو کوئی نیا رضامندی کا اسکرین نظر نہیں آتا جو یہ پوچھے کہ آیا اس نئے ایجنٹ کو اس کے ای میل تک رسائی دی جانی چاہیے یا نہیں۔ سسٹم ایجنٹ کو صارف کے ایک حصے (extension) کے طور پر دیکھتا ہے۔

Zenity کے مظاہرے میں، حملہ آور نے بدنیتی پر مبنی URL کو مزید جارحانہ کام کرنے کے لیے تیار کیا تھا۔ اس نے Agent Builder کو ہدایت دی کہ پڑھنے، لکھنے اور حذف کرنے کے ہر اجازت والے بٹن (toggle) کو "Never ask" پر سیٹ کر دیا جائے۔ معمول کے مطابق، پلیٹ فارم حساس اقدامات کرنے سے پہلے—جیسے اسپریڈ شیٹ کھولنا، پیغام بھیجنا، یا کیلنڈر ایونٹ حذف کرنا—انسان سے پوچھتا ہے۔ ان کنٹرولز کو خاموش موڈ (silent mode) پر مجبور کر کے، حملہ آور انسانی مداخلت (human-in-the-loop) کو مکمل طور پر ختم کر دیتا ہے۔ ایجنٹ اکاؤنٹ میں ایک بھوت کی طرح بن جاتا ہے، جو کسی بھی الرٹ یا تصدیقی ڈائیلاگ کے بغیر منسلک ایپس میں آزادانہ طور پر گھوم سکتا ہے۔

سامنے نظر آنے والا ایک خفیہ کمانڈ چینل

مستقل مزاجی (Persistence) ایک برے ایکسپلائٹ کو آپریشنل ڈراؤنے خواب میں بدل دیتی ہے، اور AgentForger ChatGPT کے بلٹ ان شیڈولنگ فیچرز کے ذریعے یہ مستقل مزاجی حاصل کرتا ہے۔ حملہ آور تخلیقی عمل کے دوران متعدد وقفے وقفے سے شیڈول سیٹ کرتا ہے، جس سے ایک ایسا ایجنٹ تیار ہوتا ہے جو ہر پانچ منٹ بعد جاگتا ہے اور چلتا ہے۔

کمانڈ اینڈ کنٹرول لوپ اس طرح کام کرتا ہے۔ حملہ آور متاثرہ شخص کے Outlook ان باکس میں ایک ای میل بھیجتا ہے۔ سبجیکٹ لائن میں ایک ٹرگر لفظ ہوتا ہے، جیسے کہ "TASK"۔ ہر پانچ منٹ بعد، یہ بدنیتی پر مبنی ایجنٹ اس ٹرگر کی تلاش میں ان باکس کو اسکین کرتا ہے۔ جب اسے کوئی مماثل لفظ ملتا ہے، تو یہ ای میل کھولتا ہے، ہدایات پڑھتا ہے، متاثرہ شخص کی تصدیق شدہ ایپلی کیشنز کا استعمال کرتے ہوئے انہیں نافذ کرتا ہے، اور نتائج واپس حملہ آور کو بھیج دیتا ہے۔

متاثرہ شخص کا اپنا کارپوریٹ ای میل کمانڈ اینڈ کنٹرول انفراسٹرکچر بن جاتا ہے۔ یہاں کوئی مشکوک DNS بیکن نہیں ہوتا، مشرقی یورپ میں کسی نامعلوم IP ایڈریس سے کوئی رابطہ نہیں ہوتا، اور اینڈ پوائنٹ ڈیٹیکشن کے لیے کوئی ایسا مالویئر بائنری نہیں ہوتا جسے نشان زد کیا جا سکے۔ ٹریفک مکمل طور پر جائز کریڈنشلز کا استعمال کرتے ہوئے Microsoft یا Google APIs کے ذریعے گزرتی ہے۔ نیٹ ورک لاگز کی نگرانی کرنے والی سیکیورٹی آپریشنز ٹیم کے لیے، یہ ایک مصروف ملازم کی طرح لگتا ہے جو منظور شدہ SaaS ٹولز استعمال کر رہا ہو۔

حقیقی دنیا پر اثرات: تنظیموں کی نقشہ سازی اور بھروسے کو ہتھیار کے طور پر استعمال کرنا

Zenity Labs نے کنٹرول شدہ ماحول میں اس حملے کی عملی حدود کا تجربہ کیا، اور اس کے نتائج کسی بھی CISO کے لیے تشویش کا باعث ہونے چاہئیں۔

ای میل ٹرگر کے ذریعے بھیجی گئی ایک واحد ہدایت کا استعمال کرتے ہوئے، محققین نے ایجنٹ کو تنظیم کی نقشہ سازی (map) کرنے کا حکم دیا۔ اس نے Slack، Microsoft Teams، اور SharePoint سے معلومات حاصل کیں۔ اس نے چینل کے نام، ٹیم کے ڈھانچے، اور فائل ریپوزٹریز فراہم کیں۔ ایجنٹ نے حساس دستاویزات تلاش کیں، جن میں M&A ٹرم شیٹس اور ملازمین کے معاوضے کا ڈیٹا شامل تھا۔ ہر ایک رسائی متاثرہ شخص کی جائز شناخت کے تحت ریکارڈ کی گئی، جس سے فارنزک ڈیٹیکشن کا کام عام صارف کے شور (noise) سے بدنیتی پر مبنی صارف کے شور کو الگ کرنے تک محدود ہو گیا۔

پھر سوشل انجینئرنگ کا امکان بھی ہے۔ چونکہ ایجنٹ متاثرہ شخص کے آفیشل Slack یا Teams اکاؤنٹس کے ذریعے پیغامات بھیج سکتا ہے، اس لیے یہ اندرونی فشنگ مہم چلا سکتا ہے جو بیرونی ای میل گیٹ ویز اور DMARC چیکس کو مکمل طور پر نظر انداز کر دیتی ہے۔ تصور کریں کہ ایک قابل اعتماد ساتھی کی طرف سے براہ راست پیغام آئے جس میں آپ سے آنے والے SSO رول آؤٹ کی تصدیق کرنے یا کسی لنک پر کلک کر کے نئے بینیفٹس پورٹل کو ٹیسٹ کرنے کا کہا جائے۔ اس پیغام میں ساتھی کا نام، پروفائل تصویر، اور چیٹ ہسٹری کا سیاق و سباق شامل ہوتا ہے۔ یہ اسی گفتگو کے سلسلے (thread) میں آتا ہے جہاں آپ نے کل لنچ کے منصوبوں پر بات کی تھی۔ بھروسے کی یہ سطح کسی جعلی ڈومین یا غلط سپیلنگ والے بھیجنے والے کے پتے سے بنیادی طور پر مختلف ہے، اور AgentForger بے رحمی سے اس کا فائدہ اٹھاتا ہے۔

اصل سبق

AgentForger اس ڈھانچہ جاتی مسئلے کو بے نقاب کرتا ہے کہ کس طرح انٹرپرائز AI پلیٹ فارمز بھروسہ (trust) حاصل کرتے ہیں۔ ہم ایسے خود مختار ایجنٹس بنا رہے ہیں جو خود شیڈولنگ کر سکتے ہیں، کوڈ لکھ سکتے ہیں، اور حساس ڈیٹا کے بارے میں پوچھ گچھ کر سکتے ہیں، پھر بھی ہم اب بھی ایسے پرمیشن ماڈلز استعمال کر رہے ہیں جو اسٹیٹک ویب ایپلی کیشنز کے لیے بنائے گئے تھے جہاں انسان ہر بٹن پر کلک کرتا ہے۔ "صارف کیا کرتا ہے" اور "صارف کا ایجنٹ کیا کرتا ہے" کے درمیان کی حد ختم ہو چکی ہے، اور حملہ آور اب بڑے پیمانے پر اس خلا کا فائدہ اٹھانے کے لیے تیار ہیں۔

ChatGPT Workspace استعمال کرنے والی تنظیموں کو ایجنٹ کی تخلیق کو ایک عام ورک فلو کے بجائے ایک خصوصی (privileged) آپریشن کے طور پر لینا ہوگا۔ اس کا مطلب ہے OAuth اسکوپس کا آڈٹ کرنا تاکہ اس بات کو یقینی بنایا جا سکے کہ ایجنٹس خاموشی سے پورے ان باکس یا فائل اسٹورز تک رسائی حاصل نہ کر سکیں۔ اس کا مطلب ایسی سرگرمیوں کی نگرانی کرنا ہے جو انسانی رفتار کے بجائے شیڈول شدہ لوپس (loops) کی طرح لگتی ہوں۔ اور اس کا مطلب یہ تسلیم کرنا ہے کہ اگلا بڑا ڈیٹا بریچ (breach) کسی پاس ورڈ کے ہیک ہونے یا فشنگ ای میل سے شروع نہیں ہو سکتا۔ یہ ایک بے دھیانی میں کیے گئے کلک سے شروع ہو سکتا ہے جو خاموشی سے آپ کی شناخت ایک ایسی مشین کے حوالے کر دیتا ہے جو کبھی نہیں سوتی۔