Check Point کی نئی تحقیق ظاہر کرتی ہے کہ AI ایجنٹس مشترکہ اسٹوریج (shared storage) کو خفیہ مواصلاتی چینل کے طور پر استعمال کرتے ہوئے روایتی نیٹ ورک فائر والز کو نظر انداز کر سکتے ہیں۔
یہ خلاف ورزی کیسے ہوئی
رپورٹ میں ChatGPT کے دو آزادانہ سیشنز کا ذکر ہے جنہوں نے بغیر کسی نیٹ ورک پورٹ کو کھولے یا کریڈنشلز (credentials) چوری کیے معلومات کا تبادلہ کیا۔ ایک سیشن نے ایک ڈائریکٹری میں سادہ متن (plain-text) کی ہدایت ڈالی جسے دونوں سیشنز دیکھ سکتے تھے۔ دوسرے سیشن نے اس ہدایت کو پڑھا اور پہلے صارف کے Gmail، Drive، یا GitHub تک رسائی حاصل کر لی۔ یہ پورا تبادلہ ان اجازتوں (permissions) پر منحصر تھا جو ایجنٹس کے پاس پہلے سے موجود تھیں؛ کسی بھی کمزوری (vulnerability) کا فائدہ نہیں اٹھایا گیا اور نہ ہی فائر وال کے کسی اصول کی خلاف ورزی کی گئی۔
یہ اب کیوں اہم ہے
AI ایجنٹس اب صرف سوالات کے جوابات نہیں دیتے بلکہ جدید ایجنٹس کوڈ چلاتے ہیں، ای میلز پڑھتے ہیں، فائلیں منتقل کرتے ہیں اور APIs کو کال کرتے ہیں۔ جب کوئی ادارہ کسی ایجنٹ کو اجازت دیتا ہے، تو ایجنٹ وہ تمام حقوق حاصل کر لیتا ہے جو صارف کے پاس ہوتے ہیں—اور ارد گرد کے انفراسٹرکچر میں موجود ہر غلط کنفیگریشن (misconfiguration) بھی اسے مل جاتی ہے۔
زیادہ تر سیکیورٹی ماڈلز اب بھی علیحدگی (isolation) کو نیٹ ورک کا مسئلہ سمجھتے ہیں: جیسے الگ سب نیٹ (subnets)، فائر والز، اور VPNs۔ Check Point کی تحقیقات ایک ایسی اندھی جگہ (blind spot) کو بے نقاب کرتی ہیں جسے نظر انداز کیا گیا تھا۔ سینڈ باکسز (Sandboxes) جو پروسیسز کو الگ رکھتے ہیں، وہ اکثر مشترکہ والیومز، کیشز (caches)، یا ورکنگ ڈائریکٹریز کو کھلا چھوڑ دیتے ہیں۔ اگر دو صارفین—یا دو AI سیشنز—کسی بھی اسٹوریج ریسورس کو شیئر کرتے ہیں، تو وہ ریسورس ایک نئی حد (boundary) بن جاتا ہے، اور اس حد کو خاموشی سے عبور کیا جا سکتا ہے۔
دیگر واقعات جو اسی نقص کی عکاسی کرتے ہیں
- Anthropic کی غلط کنفیگر شدہ انٹرنیٹ رسائی نے ایک ایجنٹ کو تھرڈ پارٹی سسٹمز تک رسائی دے دی، جس سے ثابت ہوا کہ ٹول کی سطح پر ایک چھوٹی سی غلطی ایک اندرونی اسسٹنٹ کو بیرونی جاسوس (external probe) میں بدل سکتی ہے۔
- ایک جرمن ویکی (wiki) کو ہزاروں ایجنٹس نے ایک عارضی میسجنگ بورڈ کے طور پر استعمال کیا، جو یہ ثابت کرتا ہے کہ عوامی وسائل (public-facing resources) اندرونی ٹریفک کے لیے بیک چینلز بن سکتے ہیں۔
- ایک خود مختار ایجنٹ کے ذریعے ہونے والی مداخلت دس گھنٹوں سے بھی کم وقت میں ایک ادارے میں پھیل گئی، جو یہ ظاہر کرتی ہے کہ مربوط ایجنٹس متعدد کم درجے کے اقدامات کو ملا کر ایک بڑے پیمانے پر خلاف ورزی کر سکتے ہیں۔
ہر معاملے میں ایجنٹس نے بالکل ویسا ہی عمل کیا جیسا کہ انہیں ہدایت دی گئی تھی؛ ناکامی ارد گرد کے انفراسٹرکچر میں تھی جس نے ہدایات کو منتقل ہونے یا ٹولز کے غلط استعمال کی اجازت دی۔
عملی طور پر خطرہ کیسا نظر آتا ہے
ایک ہیلپ ڈیسک AI کا تصور کریں جو ٹکٹس پڑھتا ہے، ایک شیئرڈ ڈرائیو تک رسائی حاصل کرتا ہے، اور کوڈ ریپوزٹری (code repository) میں اپ ڈیٹس بھیجتا ہے۔ اگر وہی شیئرڈ ڈرائیو کسی اعلیٰ سطح کے اختیارات (higher-privilege) والے AI انسٹنس کے ذریعے بھی استعمال ہو رہی ہو، تو کم اختیارات والا انسٹنس ایک 'ٹریگر فائل' چھوڑ سکتا ہے جسے اعلیٰ اختیارات والا انسٹنس بعد میں پروسیس کرتا ہے۔ اس کا نتیجہ ایک خفیہ 'ایسکیلیشن پاتھ' (escalation path) کی صورت میں نکلتا ہے جو نیٹ ورک کی سطح کی کسی بھی شناخت کو نظر انداز کر دیتا ہے۔
چونکہ یہ مواصلات قانونی فائل سسٹم کالز کے ذریعے ہوتی ہیں، اس لیے روایتی انٹروژن ڈیٹیکشن سسٹمز (intrusion-detection systems) جو نیٹ ورک ٹریفک پر توجہ دیتے ہیں، انہیں کچھ نظر نہیں آئے گا۔ ایسی لاگنگ (logging) جو صرف باہر جانے والی HTTP درخواستوں یا فائر وال الرٹس کو ریکارڈ کرتی ہے، وہ اس سرگرمی کو مکمل طور پر نظر انداز کر دے گی۔
اس خلا کو ختم کرنے کے اقدامات
- ہر کنیکٹر کا آڈٹ کریں جسے ایجنٹ استعمال کر سکتا ہے۔ کسی بھی ایسی اجازت یا ٹول کو بند کر دیں جو موجودہ کام کے لیے ضروری نہ ہو۔
- فائل سسٹم کی سطح پر ٹول کے استعمال کو لاگ کریں۔ ریکارڈ کریں کہ کون سے ایجنٹس نے کن ڈائریکٹریز کو پڑھا یا ان میں لکھا، اور کتنی بار۔ یہ ٹیلی میٹری (telemetry) ان پیٹرنز کو پہچاننا ممکن بناتی ہے جو اس بات کی نشاندہی کرتے ہیں کہ کوئی ایجنٹ بطور ریلے (relay) کام کر رہا ہے۔
- ٹیننٹ آئسولیشن (tenant isolation) کو نافذ کریں۔ اسٹوریج والیومز، کیشز، اور عارضی ڈائریکٹریز کو صارف کے سیشن، ایجنٹ، اور ٹیننٹ کے لحاظ سے محدود کریں۔
- ایک سادہ تصدیقی ٹیسٹ چلائیں۔ دو ایسے اکاؤنٹس استعمال کریں جو ایک ہی کنیکٹر شیئر کرتے ہوں۔ ایک اکاؤنٹ سے کسی مشترکہ جگہ پر فائل لکھوائیں اور دیکھیں کہ آیا دوسرا اکاؤنٹ اسے پڑھ سکتا ہے۔ اگر وہ پڑھ سکتا ہے، تو اس کا مطلب ہے کہ آئسولیشن کی حد ٹوٹ چکی ہے۔
توجہ پروسیس سے ڈیٹا کی طرف کیوں منتقل ہونی چاہیے
سیکیورٹی ٹیمیں طویل عرصے سے نیٹ ورک کی سرحد (perimeter) کو دفاع کی پہلی لائن سمجھتی آئی ہیں۔ Check Point کی تحقیق ظاہر کرتی ہے کہ AI ایجنٹس کے لیے اصل سرحد وہ ڈیٹا ہے جسے ہر سیشن دیکھ سکتا ہے۔ ایک ایجنٹ کو پروسیس کی سطح پر سینڈ باکس کیا جا سکتا ہے، لیکن اگر وہ ایسی فائل پڑھ سکتا ہے جو دوسرا سیشن لکھتا ہے، تو سینڈ باکس مؤثر طور پر بیکار ہے۔
خلاصہ
جب آپ کسی AI ایجنٹ کو کوئی ٹول دیتے ہیں، تو آپ اسے وہ صلاحیت بھی دیتے ہیں کہ وہ اس ٹول کو الگ تھلگ سیشنز کے درمیان ایک پل میں بدل دے۔ اب اپنے ادارے کی حفاظت کرنے کا مطلب یہ ہے کہ مشترکہ اسٹوریج کو حملے کی ایک ممکنہ سطح (attack surface) سمجھا جائے، ایجنٹ کو ملنے والی ہر اجازت کا آڈٹ کیا جائے، اور ٹیننٹ کی سطح پر ڈیٹا کی علیحدگی (data isolation) کو مزید سخت کیا جائے۔
