Vedere Labs نے دکھایا ہے کہ ایک AI ماڈل، Claude، ایک WAGO پرگرام ایبل لاجک کنٹرولر (PLC) سے دوسرے میں ریموٹ کوڈ ایگزیکیوشن (remote-code-execution) ایکسپلائٹ منتقل کر سکتا ہے۔ انسانی محققین نے اب بھی اس عمل کی رہنمائی کی، جس سے یہ ثابت ہوا کہ مصنوعی ذہانت صنعتی سائبر حملوں کے لیے ایک عملی ہتھیار بن رہی ہے۔ اس 'پروف آف کانسیپٹ' (proof-of-concept) نے Nucleus FTP سرور میں موجود 'بفر اوور فلو' (buffer-overflow) کی خامی کے خلاف ایک فعال ایکسپلائٹ کا مظاہرہ کیا۔
یہ کیوں اہم ہے
صنعتی کنٹرول سسٹم فیکٹریوں، پاور پلانٹس اور پانی صاف کرنے والے مراکز کو چلاتے ہیں۔ ایسی کمزوری جو حملہ آور کو PLC پر کوڈ چلانے کی اجازت دے دے، وہ عمل میں خلل ڈال سکتی ہے، ڈیٹا چوری کر سکتی ہے یا مستقل 'بیک ڈورز' (backdoors) انسٹال کر سکتی ہے۔ ایکسپلائٹ کی مطابقت کو خودکار بنا کر، AI ایسی خامیوں کو ہتھیار بنانے کے لیے درکار مہارت کی ضرورت کو کم کر دیتا ہے، جس سے ممکنہ حملہ آوروں کی تعداد میں اضافہ ہو جاتا ہے۔
AI نے یہ کیسے کیا
Vedere کی ٹیم نے Claude کو اوپن سورس ریورس انجینئرنگ سویٹ Ghidra کے ساتھ جوڑا۔ انہوں نے AI کو اصل ایکسپلائٹ کے 'شیل کوڈ' (shellcode) کا تجزیہ کرنے کے لیے کہا—جو کہ ایک چھوٹا سا پروگرام ہے جو بفر اوور فلو کے بعد چلتا ہے—اور اسے دوسرے PLC ماڈل کی فرم ویئر (firmware) کی حدود کے مطابق دوبارہ لکھنے کی ہدایت دی۔ Claude نے:
- ٹارگٹ کے میموری لے آؤٹ کو بائی پاس کرنے کے لیے شیل کوڈ میں ترمیم کی۔
- کوڈ ایگزیکیوشن حاصل کی جس نے تیار کردہ نیٹ ورک پیکٹس بھیجے، جس سے یہ ثابت ہوا کہ ایکسپلائٹ مکمل طور پر کام کر رہا تھا۔
- ایک 'کمانڈ اینڈ کنٹرول امپلانٹ' (command-and-control implant) شامل کرنے کی کوشش کی؛ اس عمل نے PLC کو مستقل طور پر ناکارہ (brick) کر دیا، جو بڑے پیمانے پر تجربہ اور غلطی (trial-and-error) کے خطرے کو اجاگر کرتا ہے۔
محققین نے اب بھی عمل کی رہنمائی کی، نتائج کی تصدیق کی اور ہارڈ ویئر کی خرابی سے نمٹا۔ اس تجربے نے تجزیہ اور کوڈ جنریشن کے لیے درکار API کالز کی زیادہ قیمت کو بھی بے نقاب کیا۔
وسیع تر خطرے کی گھنٹی
Cybersecurity and Infrastructure Security Agency (CISA) اور FBI دونوں نے خبردار کیا ہے کہ AI سے تیار کردہ اسکرپٹس صنعتی کنٹرول سسٹم کو تیزی سے ایک پرکشش ہدف بنا رہے ہیں۔ اصل تشویش یہ ہے کہ پیچیدہ حملوں کے لیے رکاوٹیں کم ہو رہی ہیں؛ وہ لوگ جن کے پاس گہری ریورس انجینئرنگ کی مہارت نہیں ہے، اب وہ فعال ایکسپلائٹس تیار کرنے کے لیے AI اسسٹنٹس پر بھروسہ کر سکتے ہیں۔
حدود اور جوابی نکات
یہ تجربہ کوئی تیار شدہ ہتھیار (turnkey weapon) نہیں ہے۔ اس کے لیے پرامپٹس (prompts) سیٹ کرنے، Ghidra کو مربوط کرنے اور آؤٹ پٹ کی تشریح کرنے کے لیے ایک ماہر ٹیم کی ضرورت تھی۔ ایک PLC کی حادثاتی تباہی ظاہر کرتی ہے کہ یہ عمل اب بھی نازک اور غلطیوں کا شکار ہو سکتا ہے۔ لارج لینگویج ماڈل (LLM) APIs کے استعمال کا خرچہ عام غلط استعمال کو روک سکتا ہے۔
کس چیز پر نظر رکھنی چاہیے
- جیسے جیسے AI ٹولز زیادہ قابل رسائی ہوتے جا رہے ہیں، سرکاری سائبر سیکیورٹی ایجنسیوں کی مسلسل ایڈوائزریز (advisories) پر نظر رکھیں۔
Vedere Labs کا یہ کیس واضح کرتا ہے کہ AI اب حملہ آوروں کے لیے محض ایک نظریاتی مددگار نہیں رہا—یہ نئے ہارڈ ویئر کے لیے جارحانہ کوڈ کو فعال طور پر دوبارہ لکھ سکتا ہے، جس سے اہم صنعتی نظاموں کے خطرے کے پروفائل میں تبدیلی آ رہی ہے۔
