Vedere Labs એ બતાવ્યું છે કે Claude, એક AI મોડેલ, એક WAGO પ્રોગ્રામેબલ લોજિક કંટ્રોલર (PLC) માંથી બીજામાં રિમોટ-કોડ-એક્ઝિક્યુશન એક્સપ્લોઇટ (exploit) પોર્ટ કરી શકે છે. માનવ સંશોધકોએ હજુ પણ પ્રક્રિયાનું માર્ગદર્શન આપ્યું હતું, જે સાબિત કરે છે કે આર્ટિફિશિયલ ઇન્ટેલિજન્સ ઔદ્યોગિક સાયબર-હુમલાઓ માટે એક વ્યવહારુ સાધન બની રહ્યું છે. આ પ્રૂફ-ઓફ-કન્સેપ્ટ (proof-of-concept) એ Nucleus FTP સર્વરમાં બફર-ઓવરફ્લો ખામી સામે કામ કરતું એક્સપ્લોઇટ દર્શાવ્યું હતું.
આ શા માટે મહત્વનું છે
ઔદ્યોગિક નિયંત્રણ પ્રણાલીઓ (Industrial control systems) ફેક્ટરીઓ, પાવર પ્લાન્ટ્સ અને વોટર-ટ્રીટમેન્ટ સુવિધાઓ ચલાવે છે. એવી નબળાઈ (vulnerability) જે હુમલાખોરને PLC પર કોડ એક્ઝિક્યુટ કરવાની મંજૂરી આપે છે, તે પ્રક્રિયાઓને નુકસાન પહોંચાડી શકે છે, ડેટા ચોરી શકે છે અથવા કાયમી બેકડોર (backdoors) ઇન્સ્ટોલ કરી શકે છે. એક્સપ્લોઇટ અનુકૂલનને ઓટોમેટ કરીને, AI આવી ખામીઓને હથિયાર બનાવવા માટે જરૂરી કુશળતા ઘટાડે છે, જેનાથી સંભવિત હુમલાખોરોની સંખ્યામાં વધારો થાય છે.
AI એ તે કેવી રીતે કર્યું
Vedere ની ટીમે Claude ને ઓપન-સોર્સ રિવર્સ-એન્જિનિયરિંગ સૂટ Ghidra સાથે જોડ્યું હતું. તેઓએ AI ને મૂળ એક્સપ્લોઇટના શેલકોડ (shellcode) — જે બફર ઓવરફ્લો પછી ચાલતો એક નાનો પ્રોગ્રામ છે — નું વિશ્લેષણ કરવા અને તેને અલગ PLC મોડેલના ફર્મવેર મર્યાદાઓને અનુરૂપ ફરીથી લખવા માટે પ્રોમ્પ્ટ આપ્યા હતા. Claude:
- લક્ષ્યના મેમરી લેઆઉટને બાયપાસ કરવા માટે શેલકોડમાં ફેરફાર કર્યો.
- કોડ એક્ઝિક્યુશન પ્રાપ્ત કર્યું જેણે તૈયાર કરેલા નેટવર્ક પેકેટ્સ મોકલ્યા, જે સાબિત કરે છે કે એક્સપ્લોઇટ એન્ડ-ટુ-એન્ડ કામ કરી રહ્યું હતું.
- કમાન્ડ-એન્ડ-કંટ્રોલ ઇમ્પ્લાન્ટ (command-and-control implant) ઇમ્બેડ કરવાનો પ્રયાસ કર્યો; તે રન કરવાથી PLC કાયમી ધોરણે બગડી (bricked) ગયું, જે મોટા પાયે ટ્રાયલ-એન્ડ-એરરના જોખમને રેખાંકિત કરે છે.
સંશોધકોએ હજુ પણ પ્રક્રિયાનું સંચાલન કર્યું, પરિણામોની ચકાસણી કરી અને હાર્ડવેર નિષ્ફળતા સાથે કામ લેધું. આ પ્રયોગે વિશ્લેષણ અને કોડ જનરેશન માટે જરૂરી API કોલ્સના ઊંચા ખર્ચનો પણ ખુલાસો કર્યો.
વ્યાપક ચેતવણી
Cybersecurity and Infrastructure Security Agency (CISA) અને FBI બંનેએ ચેતવણી આપી છે કે AI-જનરેટેડ સ્ક્રિપ્ટ્સ ઔદ્યોગિક નિયંત્રણ પ્રણાલીઓને વધુ આકર્ષક લક્ષ્ય બનાવે છે. મુખ્ય ચિંતા એ છે કે અત્યાધુનિક હુમલાઓ માટેનો પ્રવેશ અવરોધ ઘટી રહ્યો છે; ઊંડા રિવર્સ-એન્જિનિયરિંગ કૌશલ્ય વગરના એક્ટર્સ હવે કાર્યક્ષમ એક્સપ્લોઇટ્સ બનાવવા માટે AI સહાયકો પર આધાર રાખી શકે છે.
મર્યાદાઓ અને વિરોધ પક્ષના મુદ્દાઓ
આ પ્રયોગ કોઈ તૈયાર હથિયાર (turnkey weapon) નથી. પ્રોમ્પ્ટ્સ સેટ કરવા, Ghidra ને ઇન્ટિગ્રેટ કરવા અને આઉટપુટનું અર્થઘટન કરવા માટે કુશળ ટીમની જરૂર હતી. PLC ના અકસ્માતે વિનાશથી બતાવે છે કે આ પ્રક્રિયા હજુ પણ નાજુક અને ભૂલ-ભર્યું છે. Large-language-model APIs નો વપરાશ ખર્ચાળ હોવાથી તે સામાન્ય દુરુપયોગને અટકાવી શકે છે.
શું જોવા જેવું છે
- AI સાધનો વધુ સુલભ બનતા સરકારી સાયબર-સુરક્ષા એજન્સીઓ તરફથી સતત સલાહ અને સૂચનાઓ.
Vedere Labs નો કિસ્સો સ્પષ્ટ કરે છે કે AI હવે હુમલાખોરો માટે માત્ર એક સૈદ્ધાંતિક સહાય નથી—તે નવા હાર્ડવેર માટે માલિશિયસ કોડને સક્રિય રીતે ફરીથી લખી શકે છે, જે મહત્વપૂર્ણ ઔદ્યોગિક પ્રણાલીઓના જોખમ પ્રોફાઇલને નવો આકાર આપી શકે છે.
