المهارة الموثوقة كانت هي الهجوم: Copilot Cowork وسلسلة توريد الوكيل

الوعد الذي يُروَّج له لوكلاء الذكاء الاصطناعي هو أنهم يستطيعون استخدام الأدوات نيابةً عنك. وقد وجد باحث يفحص Microsoft Copilot Cowork طريقة لتحويل هذا الوعد ضد المستخدم، والمسار الذي سلكه يقول الكثير عن الاتجاه الذي يتجه إليه أمن الوكلاء.
كشفت PromptArmor عن النتيجة في 30 سبتمبر. الخلاصة: «مهارة» مُنزَّلة بدت وكأنها أداة فحص مستندات غير ضارة استطاعت اختطاف مسار الشبكة الخاص بـ Cowork نفسه، وفتح قناة أوامر إلى خادم المهاجم، وسحب بيانات من Outlook وSharePoint وTeams. ووفقًا لرواية الباحث، تلقّت Microsoft التقرير في يونيو وأكملت المعالجة في أغسطس، لذا نُشرت التفاصيل التقنية بعد الإصلاح لا قبله.
أربع خطوات، واثنتان فقط منها تخصك
احتاج الهجوم إلى أن يقوم المستخدم بأمرين عاديين: رفع مستند لمراجعته، واستدعاء مهارة.
في العرض التوضيحي، ادّعت المهارة أنها تقارن عقدًا بعرض وتشير إلى أوجه عدم الاتساق. وقد فعلت ذلك بالفعل، وهذا ما يجعل هذا النوع من الهجمات صعب الاكتشاف. كانت المشكلة في نص برمجي مرفق مع المهارة. يعمل Cowork داخل بيئة معزولة (sandbox) يُفترض ألا تصل إلى الإنترنت المفتوح، لكنه يحتفظ بجسر للطلبات التي يحتاجها لتوليد الإجابات. استخدم النص البرمجي الخبيث خدمة مزامنة ملفات يمكن الوصول إليها عبر ذلك الجسر، والأهم أن الخدمة قبلت عنوان URL قدّمه المستدعي.
هذه التفصيلة هي الاستغلال كله. بمجرد أن أصبح النص البرمجي قادرًا على الوصول إلى عنوان يتحكم فيه المهاجم، فتح حلقة. كان كل بضع ثوانٍ يجلب ملفًا يحتوي على أمر، ونفّذ الأمر داخل Cowork، ورمّز النتيجة في معامل URL يُرسل عائدًا إلى الخادم. تلك قناة أوامر ثنائية الاتجاه، لا إشارة أحادية الاتجاه، ما يعني أن المهاجم كان يستطيع إصدار تعليمات جديدة بناءً على ما أعاده الأمر السابق.
في العرض، سرد الباحث بريد الضحية في Outlook وقرأ محتويات سلسلة رسائل بريد إلكتروني. ووفقًا للتقرير، كشف مسار الوصول نفسه أيضًا ملفات SharePoint وسجل الجلسات وبيانات الإضافات. ويعتمد مدى الوصول على ما يستطيع المستخدم المعني رؤيته بالفعل، وهو المضخّم المعتاد في هذه الحالات: يرث الوكيل أذونات المستخدم، لذا فإن نطاق التأثير هو كل ما يمكن لذلك الحساب الوصول إليه.
ثمة تفصيلة أخرى تستحق التكرار لأنها تغيّر طريقة تفكير الناس في إيقاف هجوم. اختيار زر الإيقاف لم يُنهِ العملية الخلفية. كان الدور المرئي ينتهي بينما ظل النص البرمجي يستطلع. يظن المستخدم أن المهمة انتهت بينما تبقى القناة مفتوحة.
المهارة هي التبعية
الجزء المثير في هذا الإفصاح ليس الخطأ المحدد، الذي تم إصلاحه الآن. بل أن سطح الهجوم لم يكن حقنًا نصيًا في تعليمات النموذج. كان سلسلة التوريد المحيطة بالوكيل.
المهارات في نظام كهذا هي تطبيقات صغيرة. يمكنها أن تحزم نصوصًا برمجية ومستندات مرجعية وإعدادات، حتى عشرين ملفًا مرافقًا في حالة Cowork، وكثيرًا ما تأتي من خارج المؤسسة، منزّلة من سوق أو مشتركة بين الزملاء. هذا هو البناء نفسه الذي أنتج سنوات من المتاعب في منظومتي npm وPyPI، حيث يمكن لتبعية لم تكتبها أن تنفذ كودًا لم تقرأه. مهارات الوكيل هي تبعيات باسم أكثر ودًا. ادّعى الوصف الموجود في صفحة المهارة أن كل المعالجة تحدث محليًا وأن شيئًا لم يُرسل إلى طرف ثالث. ولم يكتشف فحص المنصة نفسه السلوك الحقيقي للنص البرمجي المرفق.
هناك تسريب ثانٍ أكثر هدوءًا يشير إلى الضعف نفسه. وجد تقرير من Glow أن وكلاء كشفوا أكثر من 13,000 صورة داخلية ولقطة شاشة من أكثر من 300 مؤسسة عبر مستودعات GitHub العامة. لم يقصد أحد نشر تلك الملفات. وانتهى بها الأمر في العلن لأن وكيلًا كتبها في مكان يمكن لمستودع عام الوصول إليه.
تبدو الحادثتان مختلفتين لكنهما تشتركان في سبب جذري. في إحداهما، وصلت مهارة خبيثة إلى الخارج عمدًا. وفي الأخرى، كتب وكيل حسن السلوك بيانات في مكان لم يفهم أنه عام. كلتاهما فشل في الحدود المحيطة بما يمكن للوكيل الوصول إليه ومدى انتقال مخرجاته. تُظهر حالة Cowork مهاجمًا يستغل تلك الحدود. وتُظهر حالة GitHub فشل الحدود من تلقاء نفسها، دون أن يحاول أحد كسرها، وهو على الأرجح النتيجة الأكثر شيوعًا في الاستخدام العادي.
كيف تقرأ إفصاحًا أمنيًا كهذا
الجدول الزمني هو الجزء الذي يتجاوزه معظم القراء، ويستحق المراجعة لأنه يخبرك كيف تزن النتيجة. أبلغت PromptArmor Microsoft بالمشكلة في أواخر يونيو. طلبت Microsoft مزيدًا من المعلومات في يوليو، وناقشت المعالجة في أوائل أغسطس، وأكدت الإصلاح بحلول منتصف إلى أواخر أغسطس. أصبح البحث علنيًا في نهاية سبتمبر، بعد الترقيع، وهو تسلسل الإفصاح المسؤول المعتاد. وتترتب على ذلك درسان.
أولًا، ليست الثغرة المُصلَحة مثل فئة الثغرات المُصلَحة. مسار الاستغلال المحدد أُغلق. أما النمط الذي جعله ممكنًا، أي أن تكاملًا موثوقًا يجب أن يصل إليه الوكيل يمكن استخدامه كقناة عشوائية، فيظهر في أي مكان يكون فيه للوكيل مسار شبكة مسموح. أنتج الأسبوع نفسه أمثلة أخرى تشير إلى الضعف ذاته، بما في ذلك تقارير عن كشف وكلاء آلاف الصور الداخلية عبر مستودعات عامة. أخطاء مختلفة، الشكل نفسه.
ثانيًا، يصل الإصلاح وفق جدول Microsoft، لا جدولك. أي شخص يشغّل هذه الأدوات في شركة يحتاج إلى معرفة الإصدار الذي يستخدمه وما إذا كان التحديث قد وصل إليه فعلًا. ملاحظة ترقيع على مدونة ليست مثل نشر مُرقَّع.
المهارة هي التبعية
الغريزة بعد قصة كهذه هي الثقة بالبيئة المعزولة أكثر. أدّت بيئة Cowork المعزولة مهمتها ضد الوصول المباشر إلى الإنترنت، وقد التفت الاستغلال حول الحدود باستخدام مسار كان على البيئة المعزولة إبقاؤه مفتوحًا. هذا هو النمط العام: الوكيل الذي لا يملك أداة شبكة مباشرة ليس نظامًا مغلقًا بعد إذا كان يستطيع إنشاء محتوى على سطح يجلب موارد خارجية لاحقًا، أو تشغيل خدمة تفعل ذلك.
بالنسبة للفرق التي تشغّل وكلاء في بيئة أعمال، تبدو الاستجابة العملية أقرب إلى حوكمة البرمجيات العادية منها إلى ترقيع أمني. اعرف ما المهارات المثبّتة ومن أين جاءت. انقل تثبيت المهارات إلى سيطرة قسم تقنية المعلومات بدلًا من تركه للمستخدمين الأفراد. عامل المهارة التي لها مسار شبكة كما تعامل أي ملف تنفيذي جديد، بمراجعة قبل تشغيله. تحقق مما إذا كان تحديث أمني يغطي فعليًا الإصدار المستخدم.
لا شيء من ذلك غريب. إنه الانضباط الذي فرضه أمن سلسلة التوريد على فرق البرمجيات خلال العقد الماضي، ويصل الآن طبقة واحدة إلى الأعلى. الفرق هو حجم المخاطر. حزمة npm مخترقة يمكنها تشغيل كود على جهاز مطوّر. أما مهارة مخترقة فتعمل داخل وكيل لديه بالفعل وصول إلى بريدك وملفاتك وسجل محادثاتك، ويمكنها الاستمرار في العمل بعد أن تظن أنك أمرتها بالتوقف.
مقالات ذات صلة
13,000 لقطة شاشة داخلية انتهى بها المطاف على GitHub العام، ولم يضعها أي مهاجم هناك
السلوك الافتراضي، حين يتكرر عبر أسطول كامل، هو نتيجة سياسة.
أمازون تريد أن يمتلك المستثمرون شرائح إنفيديا بقيمة 8 مليارات دولار لا تزال تستخدمها
تستأجر شركات الطيران طائراتها منذ عقود. والآن تُطبّق الفكرة ذاتها على وحدات معالجة الرسومات.
تتبعت OpenAI حملة استخراج الاستدلال وصولاً إلى أشخاص مرتبطين بـ Moonshot AI
أصبح النموذج هو وسيط فك التشفير لاستدلاله المخفي.
أول مهرجان أفلام بالذكاء الاصطناعي يوزّع 450,000 دولار ويقدّم درساً في السرد
استخدمت الأفلام الفائزة الأدوات لخدمة فكرة كانت موجودة بالفعل.