Title: ایک AI کوڈنگ اسسٹنٹ سیشن سپلائی چین حملہ بن گیا

Mandiant کا تازہ ترین کیس اسٹڈی ظاہر کرتا ہے کہ ایک ہائی جیک شدہ AI کوڈنگ اسسٹنٹ سیشن نے حملہ آور کو ایک سافٹ ویئر کمپنی کے کوڈ بیس میں ایک زہریلا (poisoned) پیکیج شامل کرنے کا موقع دیا، جس سے 100 اندرونی ریپوزٹریز (repositories) سے سمجھوتہ ہوا، GitHub OAuth ٹوکنز چوری ہوئے اور سورس کوڈ اور خفیہ معلومات (secrets) کا اخراج ہوا۔ یہ خلاف ورزی ثابت کرتی ہے کہ ڈویلپرز AI کے ذریعے تیار کردہ تجاویز کو محفوظ کوڈ نہیں سمجھ سکتے۔

کیا ہوا

لائیو ڈویلپمنٹ سیشن کے دوران، ایک حملہ آور نے ٹیم کے ایڈیٹر میں شامل AI اسسٹنٹ کا کنٹرول حاصل کر لیا۔ اس کے بعد متاثرہ اسسٹنٹ نے ایک نقصان دہ (malicious) پیکیج تجویز کیا۔ ڈویلپر نے، ٹول پر بھروسہ کرتے ہوئے، مزید چیک کیے بغیر اس تجویز کو قبول کر لیا۔

زہریلے پیکیج نے ایک انفوسٹیلر (infostealer) انسٹال کر دیا جس نے ورک اسٹیشن پر محفوظ GitHub OAuth ٹوکنز حاصل کر لیے۔ ان ٹوکنز کے ذریعے، حملہ آور نے “Shai-Hulud” وارم (worm) لانچ کیا، جس نے خود کو 100 اندرونی ریپوزٹریز میں کاپی کر لیا۔ چونکہ نقصان دہ کوڈ میں کمپنی کا اپنا نیم اسپیس (namespace) شامل تھا، اس لیے دیگر ڈویلپرز جنہوں نے بعد میں وہی پیکیجز ڈاؤن لوڈ کیے، وہ بھی متاثر ہو گئے۔

یہ کیوں اہم ہے

AI کوڈنگ اسسٹنٹس پروجیکٹ فائلز پڑھ سکتے ہیں، انسٹال کمانڈز تیار کر سکتے ہیں، ڈیپینڈینسی مینی فیسٹس (dependency manifests) میں ترمیم کر سکتے ہیں اور یہاں تک کہ ٹرمینل کمانڈز بھی چلا سکتے ہیں۔ رسائی کی یہ وسعت انہیں سپلائی چین حملوں کے لیے پرکشش ہتھیار بناتی ہے۔ جب ایک ڈویلپر کسی اجنبی کے مشورے کے مقابلے میں AI کی تجویز پر زیادہ بھروسہ کرتا ہے، تو حملہ آور کا کام آسان ہو جاتا ہے: اسسٹنٹ خاموشی سے ایسا نقصان دہ کوڈ شامل کر سکتا ہے جو بالکل اصلی معلوم ہوتا ہے۔

سپلائی چین حملے حملہ آور کو کسی تنظیم کے کوڈ بیس میں پھیلنے، کزیڈینشلز (credentials) چوری کرنے اور ملکیتی اثاثوں کا اخراج کرنے کی اجازت دیتے ہیں—اور یہ سب متاثرہ شخص کے علم میں آئے بغیر ہوتا ہے، یہاں تک کہ نقصان پہنچ چکا ہوتا ہے۔

حملہ کیسے ہوا

  1. سیشن ہائی جیک – حملہ آور نے جاری AI اسسٹنٹ سیشن پر قبضہ کر لیا۔
  2. زہریلی سفارش – متاثرہ اسسٹنٹ کو ایک نقصان دہ پیکیج تجویز کرنے پر مجبور کیا گیا۔
  3. ڈویلپر کی قبولیت – AI کی سفارش پر یقین کرتے ہوئے، ڈویلپر نے پیکیج شامل کیا اور تیار کردہ انسٹال کمانڈ چلائی۔
  4. پے لوڈ کا نفاذ – پیکیج نے ایک انفوسٹیلر انسٹال کیا جس نے مقامی GitHub OAuth ٹوکنز اور دیگر خفیہ معلومات پڑھ لیں۔
  5. وارم کا پھیلاؤ – چوری شدہ ٹوکنز کا استعمال کرتے ہوئے، حملہ آور نے Shai-Hulud وارم لانچ کیا، جو 100 اندرونی ریپوزٹریز میں پھیل گیا۔
  6. ڈیٹا کا اخراج – سورس کوڈ، اندرونی لائبریریز اور خفیہ کلیدیں (secret keys) حملہ آور کے انفراسٹرکچر میں منتقل کر دی گئیں۔

ڈویلپرز اب کیا کر سکتے ہیں

ہر AI تجویز کو غیر قابلِ بھروسہ کوڈ سمجھیں۔ وہی تصدیقی اقدامات اپنائیں جو آپ کسی بھی تھرڈ پارٹی ڈیپینڈینسی کے لیے استعمال کرتے ہیں۔

  • پیکیج کی تصدیق کریں

    • آفیشل دستاویزات اور ورژن کی ہسٹری چیک کریں۔
    • پبلشر کی شناخت اور ساکھ کی تصدیق کریں۔
    • سورس ریپوزٹری اور حالیہ کمٹس (commits) کا جائزہ لیں۔
    • غیر متوقع لنکس کے لیے مکمل ڈیپینڈینسی ٹری کا معائنہ کریں۔
    • چھپی ہوئی کمانڈز کے لیے کسی بھی انسٹال اسکرپٹ کا باریک بینی سے جائزہ لیں۔
  • کزیڈینشل ہینڈلنگ کو مضبوط بنائیں

    • ہر ٹوکن کو کم سے کم ممکنہ اجازتیں دیں۔
    • طویل مدتی ٹوکنز کے بجائے مختصر مدتی ٹوکنز کو ترجیح دیں۔
    • پروڈکشن سیکرٹس کو مقامی ڈویلپمنٹ مشینوں سے دور رکھیں۔
    • ایڈیٹر ایکسٹینشنز کو ان کزیڈینشلز تک رسائی سے روکیں جن کی انہیں ضرورت نہیں ہے۔
  • مشکوک خلاف ورزی کی صورت میں ردعمل دیں

    • متاثرہ ماحول کو فوری طور پر الگ کریں؛ node_modules یا اس جیسی ڈائریکٹریز کو ڈیلیٹ کرنا کافی نہیں ہے۔
    • تمام GitHub، npm، PyPI اور کلاؤڈ کزیڈینشلز کو تبدیل (rotate) کریں۔
    • غیر متوقع کمٹس یا پل ریکویسٹ مرجز کے لیے ریپوزٹری کی سرگرمیوں کا آڈٹ کریں۔
    • غیر معمولی رویے کے لیے CI/CD لاگز اور Git-hook اسکرپٹس کا جائزہ لیں۔

مستقبل کا منظرنامہ

AI اسسٹنٹس بہت سے ڈویلپرز کے لیے پیداواری صلاحیت (productivity) میں اضافے کا باعث رہیں گے، لیکن ان کی طاقت کے ساتھ بھروسے کی قیمت بھی جڑی ہے۔ تنظیموں کو AI کے ذریعے تیار کردہ کوڈ کو موجودہ سیکیورٹی ریویو پائپ لائنز میں شامل کرنا چاہیے، بالکل اسی طرح جیسے وہ کسی بھی بیرونی لائبریری کے لیے کرتے ہیں۔ خودکار پالیسی چیک، دستخط شدہ (signed) AI اسسٹنٹ آؤٹ پٹس اور رن ٹائم سینڈ باکسنگ خاموش سمجھوتوں کے خطرے کو کم کر سکتے ہیں۔

Mandiant کا کیس یہ واضح کرتا ہے کہ ایک بار جب AI اسسٹنٹ سے سمجھوتہ ہو جائے، تو حملہ آور کو سافٹ ویئر سپلائی چین تک براہ راست رسائی مل جاتی ہے۔ AI تجاویز کو تھریٹ ماڈل (threat model) کے حصے کے طور پر دیکھنا—نہ کہ ایک مفت پاس کے طور پر—کوڈ بیس کو محفوظ رکھنے کے لیے ضروری ہوگا۔

حاصلِ کلام: AI کے ذریعے تیار کردہ سفارش کسی بھی دوسری تھرڈ پارٹی کوڈ سے زیادہ قابلِ بھروسہ نہیں ہے۔ اس کی سختی سے تصدیق کریں، اسے محدود کریں اور اس کی نگرانی کریں، ورنہ ایک مددگار اسسٹنٹ کو بڑے پیمانے پر سپلائی چین خلاف ورزی کا ذریعہ بنانے کا خطرہ ہو سکتا ہے۔