Vedere Labs ಸಂಸ್ಥೆಯು Claude ಎಂಬ AI ಮಾಡೆಲ್, ಒಂದು WAGO ಪ್ರೋಗ್ರಮೆಬಲ್ ಲಾಜಿಕ್ ಕಂಟ್ರೋಲರ್ (PLC) ನಿಂದ ಮತ್ತೊಂದಕ್ಕೆ ರಿಮೋಟ್-ಕೋಡ್-ಎಕ್ಸಿಕ್ಯೂಷನ್ ಎಕ್ಸ್ಪ್ಲಾಯ್ಟ್ ಅನ್ನು ವರ್ಗಾಯಿಸಬಲ್ಲದು ಎಂದು ತೋರಿಸಿಕೊಟ್ಟಿದೆ. ಮಾನವ ಸಂಶೋಧಕರು ಇನ್ನೂ ಈ ಪ್ರಕ್ರಿಯೆಯನ್ನು ಮಾರ್ಗದರ್ಶನ ಮಾಡಿದರು, ಇದು ಕೃತಕ ಬುದ್ಧಿಮತ್ತೆಯು ಕೈಗಾರಿಕಾ ಸೈಬರ್ ದಾಳಿಗಳಿಗೆ ಪ್ರಾಯೋಗಿಕ ಸಾಧನವಾಗಿ ಪರಿಣಮಿಸುತ್ತಿದೆ ಎಂಬುದನ್ನು ಸಾಬೀತುಪಡಿಸಿದೆ. ಈ ಪ್ರೂಫ್-ಆಫ್-ಕನ್ಸೆಪ್ಟ್ (proof-of-concept), Nucleus FTP ಸರ್ವರ್ನಲ್ಲಿರುವ ಬಫರ್-ಓವರ್ಫ್ಲೋ ದೋಷದ ವಿರುದ್ಧ ಕಾರ್ಯನಿರ್ವಹಿಸುವ ಎಕ್ಸ್ಪ್ಲಾಯ್ಟ್ ಅನ್ನು ಪ್ರದರ್ಶಿಸಿತು.
ಇದು ಏಕೆ ಮುಖ್ಯ
ಕೈಗಾರಿಕಾ ನಿಯಂತ್ರಣ ವ್ಯವಸ್ಥೆಗಳು ಕಾರ್ಖಾನೆಗಳು, ವಿದ್ಯುತ್ ಸ್ಥಾವರಗಳು ಮತ್ತು ನೀರು ಸಂಸ್ಕರಣಾ ಘಟಕಗಳನ್ನು ನಡೆಸುತ್ತವೆ. ದಾಳಿಗಾರರು PLC ಯಲ್ಲಿ ಕೋಡ್ ಅನ್ನು ಕಾರ್ಯಗತಗೊಳಿಸಲು ಅನುವು ಮಾಡಿಕೊಡುವ ಒಂದು ದೌರ್ಬಲ್ಯವು ಪ್ರಕ್ರಿಯೆಗಳನ್ನು ಹಾಳುಮಾಡಬಹುದು, ಡೇಟಾವನ್ನು ಕದಿಯಬಹುದು ಅಥವಾ ಸ್ಥಿರವಾದ ಬ್ಯಾಕ್ಡೋರ್ಗಳನ್ನು (backdoors) ಅಳವಡಿಸಬಹುದು. ಎಕ್ಸ್ಪ್ಲಾಯ್ಟ್ ಅಡಾಪ್ಟೇಶನ್ ಅನ್ನು ಸ್ವಯಂಚಾಲಿತಗೊಳಿಸುವ ಮೂಲಕ, AI ಇಂತಹ ದೋಷಗಳನ್ನು ಶಸ್ತ್ರಾಸ್ತ್ರಗಳನ್ನಾಗಿ ಮಾಡಲು ಬೇಕಾಗುವ ಪರಿಣತಿಯ ಅಗತ್ಯವನ್ನು ಕಡಿಮೆ ಮಾಡುತ್ತದೆ, ಇದರಿಂದ ಸಂಭಾವ್ಯ ದಾಳಿಗಾರರ ಸಂಖ್ಯೆ ಹೆಚ್ಚಾಗುತ್ತದೆ.
AI ಇದನ್ನು ಹೇಗೆ ಮಾಡಿತು
Vedere ತಂಡವು Claude ಅನ್ನು ಓಪನ್-ಸೋರ್ಸ್ ರಿವರ್ಸ್-ಎಂಜಿನಿಯರಿಂಗ್ ಸೂಟ್ ಆದ Ghidra ನೊಂದಿಗೆ ಜೋಡಿಸಿತು. ಮೂಲ ಎಕ್ಸ್ಪ್ಲಾಯ್ಟ್ನ ಶೆಲ್ಕೋಡ್ ಅನ್ನು (shellcode)—ಅಂದರೆ ಬಫರ್ ಓವರ್ಫ್ಲೋ ನಂತರ ಚಲಿಸುವ ಒಂದು ಸಣ್ಣ ಪ್ರೋಗ್ರಾಂ—ವಿಶ್ಲೇಷಿಸಲು ಮತ್ತು ಅದನ್ನು ಬೇರೆ PLC ಮಾಡೆಲ್ನ ಫರ್ಮ್ವೇರ್ ಮಿತಿಗಳಿಗೆ ಅನುಗುಣವಾಗಿ ಮರುಬರೆಯಲು ಅವರು AI ಗೆ ಸೂಚನೆ ನೀಡಿದರು. Claude:
- ಗುರಿಯ ಮೆಮೊರಿ ಲೇಔಟ್ ಅನ್ನು ಬೈಪಾಸ್ ಮಾಡಲು ಶೆಲ್ಕೋಡ್ ಅನ್ನು ಮಾರ್ಪಡಿಸಿತು.
- ನಿರ್ದಿಷ್ಟವಾಗಿ ಸಿದ್ಧಪಡಿಸಿದ ನೆಟ್ವರ್ಕ್ ಪ್ಯಾಕೆಟ್ಗಳನ್ನು ಕಳುಹಿಸುವ ಕೋಡ್ ಎಕ್ಸಿಕ್ಯೂಷನ್ ಅನ್ನು ಸಾಧಿಸಿತು, ಇದು ಎಕ್ಸ್ಪ್ಲಾಯ್ಟ್ ಸಂಪೂರ್ಣವಾಗಿ ಕಾರ್ಯನಿರ್ವಹಿಸುತ್ತದೆ ಎಂದು ಸಾಬೀತುಪಡಿಸಿತು.
- ಕಮಾಂಡ್-ಅಂಡ್-ಕಂಟ್ರೋಲ್ ಇಂಪ್ಲಾಂಟ್ ಅನ್ನು ಅಳವಡಿಸಲು ಪ್ರಯತ್ನಿಸಿತು; ಆ ಪ್ರಕ್ರಿಯೆಯು PLC ಅನ್ನು ಶಾಶ್ವತವಾಗಿ ಸ್ಥಗಿತಗೊಳಿಸಿತು (bricked), ಇದು ದೊಡ್ಡ ಮಟ್ಟದಲ್ಲಿ ತಪ್ಪು-ಮತ್ತು-ಪರಿಶೀಲನೆ (trial-and-error) ಮಾಡುವುದರಿಂದ ಉಂಟಾಗುವ ಅಪಾಯವನ್ನು ಎತ್ತಿ ತೋರಿಸುತ್ತದೆ.
ಸಂಶೋಧಕರು ಇನ್ನೂ ಪ್ರಕ್ರಿಯೆಯನ್ನು ನಿಯಂತ್ರಿಸಿದರು, ಫಲಿತಾಂಶಗಳನ್ನು ಪರಿಶೀಲಿಸಿದರು ಮತ್ತು ಹಾರ್ಡ್ವೇರ್ ವೈಫಲ್ಯವನ್ನು ನಿಭಾಯಿಸಿದರು. ವಿಶ್ಲೇಷಣೆ ಮತ್ತು ಕೋಡ್ ಜನರೇಷನ್ಗಾಗಿ ಅಗತ್ಯವಿರುವ API ಕರೆಗಳ ಹೆಚ್ಚಿನ ವೆಚ್ಚವನ್ನೂ ಈ ಪ್ರಯೋಗವು ಬಹಿರಂಗಪಡಿಸಿತು.
ವ್ಯಾಪಕವಾದ ಎಚ್ಚರಿಕೆ
ಸೈಬರ್ಸೆಕ್ಯೂರಿಟಿ ಅಂಡ್ ಇನ್ಫ್ರಾಸ್ಟ್ರಕ್ಚರ್ ಸೆಕ್ಯೂರಿಟಿ ಏಜೆನ್ಸಿ (CISA) ಮತ್ತು FBI ಎರಡೂ, AI-ಸೃಷ್ಟಿತ ಸ್ಕ್ರಿಪ್ಟ್ಗಳು ಕೈಗಾರಿಕಾ ನಿಯಂತ್ರಣ ವ್ಯವಸ್ಥೆಗಳನ್ನು ಹೆಚ್ಚು ಆಕರ್ಷಕ ಗುರಿಗಳನ್ನಾಗಿ ಮಾಡುತ್ತಿವೆ ಎಂದು ಎಚ್ಚರಿಸಿವೆ. ಪ್ರಮುಖ ಕಳವಳವೆಂದರೆ, ಸಂಕೀರ್ಣ ದಾಳಿಗಳಿಗೆ ಬೇಕಾಗುವ ಕನಿಷ್ಠ ಕೌಶಲ್ಯದ ಅಂತರವು (barrier to entry) ಕಡಿಮೆಯಾಗುತ್ತಿದೆ; ಆಳವಾದ ರಿವರ್ಸ್-ಎಂಜಿನಿಯರಿಂಗ್ ಕೌಶಲ್ಯಗಳಿಲ್ಲದ ವ್ಯಕ್ತಿಗಳು ಈಗ ಕಾರ್ಯಕಾರಿ ಎಕ್ಸ್ಪ್ಲಾಯ್ಟ್ಗಳನ್ನು ತಯಾರಿಸಲು AI ಸಹಾಯಕರನ್ನು ಅವಲಂಬಿಸಬಹುದು.
ಮಿತಿಗಳು ಮತ್ತು ವಿರೋಧಾತ್ಮಕ ಅಂಶಗಳು
ಈ ಪ್ರಯೋಗವು ಸುಲಭವಾಗಿ ಬಳಸಬಹುದಾದ ಶಸ್ತ್ರಾಸ್ತ್ರವಲ್ಲ (turnkey weapon). ಪ್ರಾಂಪ್ಟ್ಗಳನ್ನು ಹೊಂದಿಸಲು, Ghidra ಅನ್ನು ಸಂಯೋಜಿಸಲು ಮತ್ತು ಫಲಿತಾಂಶವನ್ನು ಅರ್ಥೈಸಲು ನುರಿತ ತಂಡದ ಅಗತ್ಯವಿರುತ್ತದೆ. PLC ನ ಆಕಸ್ಮಿಕ ನಾಶವು ಈ ಪ್ರಕ್ರಿಯೆಯು ಇನ್ನೂ ಅಸ್ಥಿರವಾಗಿದೆ ಮತ್ತು ತಪ್ಪುಗಳಿಗೆ ಒಳಗಾಗುವ ಸಾಧ್ಯತೆಯಿದೆ ಎಂಬುದನ್ನು ತೋರಿಸುತ್ತದೆ. ಲಾರ್ಜ್-ಲ್ಯಾಂಗ್ವೇಜ್-ಮಾಡಲ್ (LLM) APIಗಳನ್ನು ಬಳಸುವ ವೆಚ್ಚವು ಅನಿರೀಕ್ಷಿತ ದುರುಪಯೋಗವನ್ನು ತಡೆಯಬಹುದು.
ಗಮನಿಸಬೇಕಾದ ಅಂಶಗಳು
- AI ಪರಿಕರಗಳು ಹೆಚ್ಚು ಸುಲಭವಾಗಿ ಲಭ್ಯವಾಗುತ್ತಿದ್ದಂತೆ ಸರ್ಕಾರಿ ಸೈಬರ್ ಸೆಕ್ಯೂರಿಟಿ ಏಜೆನ್ಸಿಗಳಿಂದ ಮುಂದುವರಿದ ಎಚ್ಚರಿಕೆಗಳು.
Vedere Labs ಪ್ರಕರಣವು AI ಈಗ ದಾಳಿಗಾರರಿಗೆ ಕೇವಲ ಸೈದ್ಧಾಂತಿಕ ನೆರವಿಗಷ್ಟೇ ಸೀಮಿತವಾಗಿಲ್ಲ ಎಂಬುದನ್ನು ಸ್ಪಷ್ಟಪಡಿಸುತ್ತದೆ—ಇದು ಹೊಸ ಹಾರ್ಡ್ವೇರ್ಗಾಗಿ ದುಷ್ಟ ಕೋಡ್ ಅನ್ನು ಸಕ್ರಿಯವಾಗಿ ಮರುಬರೆಯಬಲ್ಲದು, ಇದು ನಿರ್ಣಾಯಕ ಕೈಗಾರಿಕಾ ವ್ಯವಸ್ಥೆಗಳ ಬೆದರಿಕೆಯ ಸ್ವರೂಪವನ್ನೇ ಬದಲಾಯಿಸುತ್ತಿದೆ.
