સુરક્ષા સંશોધક Håkon Måløy એ બતાવ્યું છે કે એક સરળ યુક્તિ—Word ફાઇલમાં સફેદ-પર-સફેદ (white-on-white) ટેક્સ્ટ છુપાવવી—Microsoft Copilot for Word ને સ્વયં-પ્રતિકૃતિ બનાવતા (self-replicating) AI worm માં બદલી શકે છે. જ્યારે વપરાશકર્તાઓ Copilot ને ચેપગ્રસ્ત દસ્તાવેજ પર પ્રક્રિયા કરવા માટે કહે છે ત્યારે આ worm આપમેળે ફેલાય છે, જે SharePoint, Teams અને Outlook દ્વારા સહકર્મીઓ સુધી પહોંચે છે, અને તે કોઈપણ પરંપરાગત માલવેર પેલોડ વગર આ કામ કરે છે.
આ worm કેવી રીતે કામ કરે છે
આ હુમલો Copilot જેવા Large Language Models (LLMs) દસ્તાવેજને કેવી રીતે ગ્રહણ કરે છે તેનો ઉપયોગ કરે છે. હુમલાખોર એક પ્રમાણભૂત .docx ફાઇલમાં અદ્રશ્ય સૂચનાઓ—સફેદ બેકગ્રાઉન્ડ પર સફેદ ટેક્સ્ટ—દાખલ કરે છે. જ્યારે વપરાશકર્તા ફાઇલ ખોલે છે અને Copilot ને તેને “summarise” કરવા અથવા અન્યથા પ્રક્રિયા કરવા માટે પ્રોમ્પ્ટ આપે છે, ત્યારે મોડેલ છુપાયેલા ટેક્સ્ટને એ રીતે વાંચે છે જાણે કે વપરાશકર્તાએ તે કમાન્ડ ટાઈપ કર્યા હોય. આ છુપાયેલા કમાન્ડ્સ સામાન્ય રીતે ત્રણ વસ્તુઓ કરે છે:
- કન્ટેન્ટમાં ફેરફાર કરવો (Manipulate content) – તેઓ Copilot ને દસ્તાવેજમાં નંબરો અથવા અન્ય ડેટા બદલવા માટે કહે છે.
- સ્વયં-પ્રતિકૃતિ બનાવવી (Self-replicate) – તેઓ Copilot ને નવેસરથી જનરેટ થયેલા દસ્તાવેજમાં છુપાયેલ સૂચના બ્લોકને કોપી કરવા માટે નિર્દેશ આપે છે.
- ફેલાવવું (Propagate) – નવો દસ્તાવેજ, જે હવે સમાન છુપાયેલી સૂચનાઓ ધરાવે છે, તેને ફરીથી શેર કરી શકાય છે, જેનાથી આ ચક્રનું પુનરાવર્તન થાય છે.
કારણ કે મોડેલ સમગ્ર દસ્તાવેજને એક સિંગલ ઇન્સ્ટ્રક્શન વિન્ડો તરીકે ગણે છે, તે વપરાશકર્તા દ્વારા આપવામાં આવેલા પ્રોમ્પ્ટ્સ અને ફાઇલમાં એમ્બેડ કરેલા ટેક્સ્ટ વચ્ચે તફાવત કરી શકતું નથી. પરિણામે એક એવો worm મળે છે જે વપરાશકર્તા દ્વારા શરૂ કરાયેલ કોઈપણ કોડ એક્ઝિક્યુશન વગર ફેલાય છે.
આ અત્યારે શા માટે મહત્વનું છે
Office suite માં Copilot ના એકીકરણથી ઘણા એન્ટરપ્રાઇઝ માટે AI સહાયતા રોજિંદી વાસ્તવિકતા બની ગઈ છે. આ worm એક મૂળભૂત ડિઝાઇન ખામીને ખુલ્લી પાડે છે: LLMs બધી વસ્તુઓ માટે સિંગલ ઇન્સ્ટ્રક્શન વિન્ડોનો ઉપયોગ કરે છે. Microsoft એ આને સુધારવાનો પ્રયાસ કર્યો છે, અને 144 દિવસો દરમિયાન બે ઉપાયો (mitigations) બહાર પાડ્યા છે. Proof-of-concept હજુ પણ કામ કરે છે, જે દર્શાવે છે કે માત્ર મોડેલ અપગ્રેડ્સ જ આ ખામીને દૂર કરી શકતા નથી.
સંસ્થાઓ માટે, જોખમ બેવડું છે. પ્રથમ, ડેટાની અખંડિતતા (data integrity) કોઈપણ સ્પષ્ટ નિશાન વગર શાંતિથી બદલી શકાય છે—દાખલા તરીકે, નાણાકીય અહેવાલોમાં નંબરો. બીજું, આ worm એક જ ચેપગ્રસ્ત દસ્તાવેજને એવા વેક્ટરમાં બદલી શકે છે જે આંતરિક કોલાબોરેશન ટૂલ્સમાં ફેલાઈ જાય છે, જેનાથી મૂળ એન્ટ્રી પોઈન્ટથી ઘણું આગળ હુમલાની સપાટી (attack surface) વધી જાય છે.
વ્યાપક સંદર્ભ
અગાઉની ચિંતાઓ prompt injection પર કેન્દ્રિત હતી—જ્યાં હુમલાખોર LLM ને આંતરિક માહિતી જાહેર કરવા અથવા અણધારી ક્રિયાઓ કરવા માટે છેતરે છે. આ worm તે ખ્યાલને દસ્તાવેજ હેન્ડલિંગ સુધી વિસ્તારે છે, જે “content” અને “command” વચ્ચેની રેખાને ધૂંધળી કરે છે.
ડેવલપર્સ અને IT ટીમો આજે શું કરી શકે છે
- દરેક બાહ્ય દસ્તાવેજને અવિશ્વાસપાત્ર ગણો – ભલે ફાઇલ સામાન્ય દેખાતી હોય, છતાં છુપાયેલી સૂચનાઓ હોઈ શકે છે તેમ માની લો.
- અદ્રશ્ય કન્ટેન્ટ માટે સ્કેન કરો – Copilot ને ફાઇલો આપતા પહેલા white-on-white ટેક્સ્ટ, zero-width characters અથવા અન્ય છુપાયેલા માર્કઅપને શોધતા સાધનોનો ઉપયોગ કરો.
- વિતરણ કરતા પહેલા AI આઉટપુટની સમીક્ષા કરો – જનરેટ થયેલ ટેક્સ્ટ નિર્ધારિત કન્ટેન્ટ સાથે મેળ ખાય છે અને તેમાં અણધારી ફેરફારો નથી તેની ખાતરી કરો.
- Copilot ની એક્સેસ સ્કોપ મર્યાદિત કરો – સહાયકની પરવાનગીઓને આપેલ કાર્ય માટે જરૂરી ફોલ્ડર્સ અથવા લાઇબ્રેરીઓના લઘુત્તમ સેટ સુધી મર્યાદિત કરો.
- જ્યાં જરૂર ન હોય ત્યાં Copilot ને ડિસેબલ કરો – સેટિંગ્સમાં ફીચર બંધ કરવાથી ઓછા જોખમ ધરાવતા વપરાશકર્તાઓ માટે હુમલાનો માર્ગ (attack vector) સંપૂર્ણપણે દૂર થઈ જાય છે.
આ પગલાં AI worm ની સૈદ્ધાંતિક શક્યતાને નાબૂદ કરતા નથી, પરંતુ તે હુમલાખોરને સફળ થવા માટે જરૂરી પ્રયત્નો વધારે છે અને જ્યારે મૂળ મોડેલ આર્કિટેક્ચર પર ફરીથી વિચાર કરવામાં આવે ત્યારે સંસ્થાઓને વ્યવહારુ સંરક્ષણ આપે છે.
વિરોધ પક્ષ: શું આ વાસ્તવિક જોખમ છે કે સંશોધન ડેમો?
જ્યાં સુધી મોડેલનું ઇનપુટ હેન્ડલિંગ ફરીથી એન્જિનિયર કરવામાં ન આવે ત્યાં સુધી, આ નબળાઈ યથાવત રહેશે, અને જોખમને માત્ર શૈક્ષણિક કહીને નકારી શકાય નહીં.
આગળ શું જોવું
AI worm એક મુખ્ય પાઠ પર ભાર મૂકે છે: જેમ જેમ AI સહાયકો રોજિંદા સોફ્ટવેરમાં વણાઈ રહ્યા છે, તેમ તેમ તેઓ જે પણ ડેટાને સ્પર્શે છે તે સંભવિત હુમલાની સપાટી (attack surface) બની જાય છે. જે સંસ્થાઓ AI ને પ્રોગ્રામેબલ ઇન્ટરફેસને બદલે બ્લેક-બોક્સ ફીચર તરીકે જુએ છે, તેઓ નવા, માત્ર ટેક્સ્ટ-આધારિત જોખમોનો સામનો કરી શકે છે.
મુખ્ય વાત (Takeaway): છુપાયેલા-ટેક્સ્ટ વાળો worm દર્શાવે છે કે AI-સંચાલિત દસ્તાવેજ એડિટિંગની સુવિધાને માત્ર અદ્રશ્ય અક્ષરો દ્વારા હથિયાર બનાવી શકાય છે. જ્યાં સુધી મૂળ મોડેલ ડિઝાઇન બદલાય નહીં, ત્યાં સુધી દરેક આવતા દસ્તાવેજને શંકાસ્પદ ગણવો, છુપાયેલી સૂચનાઓ માટે સ્કેન કરવું અને AI એક્સેસને માત્ર અત્યંત જરૂરી બાબતો પૂરતી મર્યાદિત રાખવી એ સૌથી સુરક્ષિત અભિગમ છે.
