സെക്യൂരിറ്റി റിസർച്ചറായ Håkon Måløy കാണിച്ചുതന്നത്, ഒരു Word ഫയലിൽ വെള്ള നിറത്തിലുള്ള അക്ഷരങ്ങൾ (white-on-white text) ഒളിപ്പിച്ചു വെക്കുക എന്ന ലളിതമായ തന്ത്രത്തിലൂടെ Microsoft Copilot for Word-നെ സ്വയം പകർപ്പുകൾ നിർമ്മിക്കുന്ന (self-replicating) ഒരു AI വേർമായി (worm) മാറ്റാൻ കഴിയുമെന്നാണ്. ഉപയോക്താക്കൾ അണുബാധയേറ്റ ഡോക്യുമെന്റ് പ്രോസസ്സ് ചെയ്യാൻ Copilot-നോട് ആവശ്യപ്പെടുമ്പോൾ ഈ വേർം സ്വയമേവ പടരുന്നു. SharePoint, Teams, Outlook എന്നിവയിലൂടെ സഹപ്രവർത്തകരിലേക്ക് ഇത് എത്തുന്നു; ഇതിന് പരമ്പരാഗതമായ മാൽവെയർ പേലോഡുകളുടെ (malware payload) ആവശ്യമില്ല.

ഈ വേർം എങ്ങനെ പ്രവർത്തിക്കുന്നു

Copilot പോലുള്ള ലാർജ് ലാംഗ്വേജ് മോഡലുകൾ (LLMs) ഒരു ഡോക്യുമെന്റ് സ്വീകരിക്കുന്ന രീതിയെയാണ് ഈ ആക്രമണം ചൂഷണം ചെയ്യുന്നത്. ഒരു അറ്റാക്കർ സാധാരണ .docx ഫയലിൽ അദൃശ്യമായ നിർദ്ദേശങ്ങൾ—വെള്ള പശ്ചാത്തലത്തിൽ വെള്ള നിറത്തിലുള്ള ടെക്സ്റ്റ്—ചേർക്കുന്നു. ഒരു ഉപയോക്താവ് ആ ഫയൽ തുറന്ന് അത് “summarise” ചെയ്യാനോ മറ്റോ Copilot-നോട് ആവശ്യപ്പെടുമ്പോൾ, ഉപയോക്താവ് നേരിട്ട് ടൈപ്പ് ചെയ്തതാണെന്ന രീതിയിൽ മോഡൽ ആ ഒളിപ്പിച്ച ടെക്സ്റ്റ് വായിക്കുന്നു. ഈ ഒളിപ്പിച്ച നിർദ്ദേശങ്ങൾ സാധാരണയായി മൂന്ന് കാര്യങ്ങളാണ് ചെയ്യുന്നത്:

  1. ഉള്ളടക്കം മാറ്റം വരുത്തുന്നു (Manipulate content) – ഡോക്യുമെന്റിലെ നമ്പറുകളോ മറ്റ് ഡാറ്റകളോ മാറ്റാൻ ഇവ Copilot-നോട് ആവശ്യപ്പെടുന്നു.
  2. സ്വയം പകർപ്പുകൾ നിർമ്മിക്കുന്നു (Self-replicate) – പുതുതായി നിർമ്മിക്കപ്പെടുന്ന ഡോക്യുമെന്റിലേക്ക് ഒളിപ്പിച്ച നിർദ്ദേശങ്ങൾ തന്നെ കോപ്പി ചെയ്യാൻ ഇവ Copilot-നെ നിർദ്ദേശിക്കുന്നു.
  3. വ്യാപിക്കുന്നു (Propagate) – ഒരേ ഒളിപ്പിച്ച നിർദ്ദേശങ്ങൾ അടങ്ങിയ പുതിയ ഡോക്യുമെന്റ് വീണ്ടും പങ്കുവെക്കപ്പെടുന്നു, അങ്ങനെ ഈ ചക്രം ആവർത്തിക്കുന്നു.

മോഡൽ മുഴുവൻ ഡോക്യുമെന്റിനെയും ഒരു ഒറ്റ നിർദ്ദേശ വിൻഡോയായി (instruction window) പരിഗണിക്കുന്നതിനാൽ, ഉപയോക്താവ് നൽകുന്ന പ്രോംപ്റ്റുകളും ഫയലിൽ ഉൾപ്പെടുത്തിയിരിക്കുന്ന ടെക്സ്റ്റും തമ്മിൽ വേർതിരിച്ചറിയാൻ അതിന് കഴിയില്ല. ഇതിന്റെ ഫലമായി, ഉപയോക്താവിന്റെ ഇടപെടലില്ലാതെ തന്നെ കോഡ് പ്രവർത്തിപ്പിക്കുകയും പടരുകയും ചെയ്യുന്ന ഒരു വേർം രൂപപ്പെടുന്നു.

എന്തുകൊണ്ടാണ് ഇത് ഇപ്പോൾ പ്രധാനമാകുന്നത്

Office suite-ലേക്ക് Copilot വന്നതോടെ പല സംരംഭങ്ങളിലും AI സഹായം ദൈനംദിന യാഥാർത്ഥ്യമായി മാറി. ഈ വേർം ഒരു അടിസ്ഥാന ഡിസൈൻ പിഴവ് വെളിപ്പെടുത്തുന്നു: LLM-കൾ എല്ലാ കാര്യങ്ങൾക്കും ഒരു സിംഗിൾ ഇൻസ്ട്രക്ഷൻ വിൻഡോയാണ് ഉപയോഗിക്കുന്നത്. ഇത് പരിഹരിക്കാൻ മൈക്രോസോഫ്റ്റ് 144 ദിവസങ്ങൾക്കിടെ രണ്ട് പരിഹാരങ്ങൾ (mitigations) പുറത്തിറക്കി. എങ്കിലും, ഈ പ്രൂഫ്-ഓഫ്-കോൺസെപ്റ്റ് (proof-of-concept) ഇപ്പോഴും പ്രവർത്തിക്കുന്നുണ്ട്, അതായത് മോഡൽ അപ്‌ഗ്രേഡുകൾ കൊണ്ട് മാത്രം ഈ വിടവ് അടയ്ക്കാൻ കഴിയില്ലെന്ന് ഇത് കാണിക്കുന്നു.

സ്ഥാപനങ്ങളെ സംബന്ധിച്ചിടത്തോളം ഇതിൽ രണ്ട് തരത്തിലുള്ള അപകടസാധ്യതകളുണ്ട്. ഒന്നാമതായി, സാമ്പത്തിക റിപ്പോർട്ടുകളിലെ നമ്പറുകൾ പോലുള്ള വിവരങ്ങൾ യാതൊരു അടയാളവും ഇല്ലാതെ തന്നെ രഹസ്യമായി മാറ്റം വരുത്തപ്പെട്ടേക്കാം. രണ്ടാമതായി, ഒരു ഡോക്യുമെന്റ് പോലും അണുബാധയേറ്റാൽ, അത് ആന്തരിക സഹകരണ ടൂളുകളിലൂടെ (internal collaboration tools) പടരുന്ന ഒരു മാധ്യമമായി മാറുകയും, ആക്രമണത്തിന്റെ വ്യാപ്തി (attack surface) യഥാർത്ഥ പ്രവേശന പോയിന്റിനേക്കാൾ വളരെ വലുതാക്കി മാറ്റുകയും ചെയ്യും.

വിശാലമായ പശ്ചാത്തലം

മുൻകാലങ്ങളിൽ പ്രോംപ്റ്റ് ഇൻജക്ഷൻ (prompt injection) എന്നതിനെക്കുറിച്ചായിരുന്നു ആശങ്കകൾ—അതായത്, ഒരു അറ്റാക്കർ LLM-നെ കബളിപ്പിച്ച് ആന്തരിക വിവരങ്ങൾ പുറത്തുവിടാനോ ഉദ്ദേശിക്കാത്ത കാര്യങ്ങൾ ചെയ്യിപ്പിക്കാനോ ശ്രമിക്കുന്ന രീതി. എന്നാൽ ഈ വേർം ആ സങ്കൽപ്പത്തെ ഡോക്യുമെന്റ് കൈകാര്യം ചെയ്യുന്ന രീതിയിലേക്ക് വ്യാപിപ്പിക്കുന്നു, ഇത് “ഉള്ളടക്കം” (content), “നിർദ്ദേശം” (command) എന്നിവ തമ്മിലുള്ള അതിർവരമ്പുകൾ ഇല്ലാതാക്കുന്നു.

ഡെവലപ്പർമാർക്കും ഐടി ടീമുകൾക്കും ഇന്ന് ചെയ്യാൻ കഴിയുന്ന കാര്യങ്ങൾ

  • എല്ലാ പുറത്തുനിന്നുള്ള ഡോക്യുമെന്റുകളെയും വിശ്വസിക്കാൻ പാടില്ലാത്തവയായി കാണുക – ഫയൽ സാധാരണയാണെന്ന് തോന്നിയാലും അതിൽ ഒളിപ്പിച്ച നിർദ്ദേശങ്ങൾ ഉണ്ടാകാം എന്ന് കരുതുക.
  • അദൃശ്യമായ ഉള്ളടക്കങ്ങൾക്കായി സ്കാൻ ചെയ്യുക – ഫയലുകൾ Copilot-ലേക്ക് നൽകുന്നതിന് മുമ്പ് വെള്ള നിറത്തിലുള്ള ടെക്സ്റ്റ്, zero-width characters അല്ലെങ്കിൽ മറ്റ് ഒളിപ്പിച്ച മാർക്ക്അപ്പുകൾ എന്നിവ കണ്ടെത്താൻ സഹായിക്കുന്ന ടൂളുകൾ ഉപയോഗിക്കുക.
  • AI ഔട്ട്പുട്ട് വിതരണം ചെയ്യുന്നതിന് മുമ്പ് പരിശോധിക്കുക – നിർമ്മിക്കപ്പെട്ട ടെക്സ്റ്റ് ഉദ്ദേശിച്ച ഉള്ളടക്കത്തിന് അനുയോജ്യമാണെന്നും അപ്രതീക്ഷിതമായ മാറ്റങ്ങൾ ഇല്ലെന്നും ഉറപ്പുവരുത്തുക.
  • Copilot-ന്റെ ആക്സസ് പരിമിതപ്പെടുത്തുക – ഒരു പ്രത്യേക ജോലിക്കാവശ്യമായ ഫോൾഡറുകളോ ലൈബ്രറികളോ മാത്രം ഉപയോഗിക്കാൻ അസിസ്റ്റന്റിന് അനുമതി നൽകുക.
  • ആവശ്യമില്ലാത്ത ഇടങ്ങളിൽ Copilot പ്രവർത്തനരഹിതമാക്കുക – സെറ്റിംഗ്‌സിൽ ഈ ഫീച്ചർ ഓഫ് ചെയ്യുന്നത് കുറഞ്ഞ റിസ്ക് ഉള്ള ഉപയോക്താക്കൾക്കായി ആക്രമണ സാധ്യത പൂർണ്ണമായും ഒഴിവാക്കുന്നു.

ഈ നടപടികൾ ഒരു AI വേർം ഉണ്ടാകാനുള്ള സിദ്ധാന്തപരമായ സാധ്യത ഇല്ലാതാക്കുന്നില്ല, എന്നാൽ ഒരു അറ്റാക്കർക്ക് വിജയിക്കാൻ ആവശ്യമായ പ്രയത്നം വർദ്ധിപ്പിക്കുകയും, അടിസ്ഥാന മോഡൽ ആർക്കിടെക്ചർ പുനഃപരിശോധിക്കുന്ന സമയത്ത് സ്ഥാപനങ്ങൾക്ക് പ്രായോഗികമായ ഒരു പ്രതിരോധം നൽകുകയും ചെയ്യുന്നു.

എതിർവാദം: ഇതൊരു യഥാർത്ഥ ഭീഷണിയാണോ അതോ ഒരു റിസർച്ച് ഡെമോ മാത്രമാണോ?

മോഡലിന്റെ ഇൻപുട്ട് ഹാൻഡ്‌ലിംഗ് (input handling) പുനർനിർമ്മിക്കുന്നത് വരെ ഈ സുരക്ഷാ പിഴവ് നിലനിൽക്കും, അതിനാൽ ഇതിനെ വെറുമൊരു അക്കാദമിക് വിഷയം മാത്രമായി തള്ളിക്കളയാനാവില്ല.

ഇനി ശ്രദ്ധിക്കേണ്ട കാര്യങ്ങൾ

AI വേർം ഒരു പ്രധാന പാഠം നൽകുന്നു: AI അസിസ്റ്റന്റുകൾ ദൈനംദിന സോഫ്റ്റ്‌വെയറുകളുടെ ഭാഗമാകുമ്പോൾ, അവ തൊടുന്ന ഓരോ ഡാറ്റയും ഒരു ആക്രമണ സാധ്യതയായി മാറുന്നു. AI-യെ ഒരു പ്രോഗ്രാമബിൾ ഇന്റർഫേസ് ആയി കാണുന്നതിന് പകരം ഒരു 'ബ്ലാക്ക് ബോക്സ്' ഫീച്ചറായി മാത്രം കാണുന്ന സ്ഥാപനങ്ങൾ, പുതിയ രീതിയിലുള്ള ടെക്സ്റ്റ് അധിഷ്ഠിത ഭീഷണികൾക്ക് ഇരയാകാൻ സാധ്യതയുണ്ട്.

ചുരുക്കത്തിൽ: അദൃശ്യമായ അക്ഷരങ്ങൾ ഉപയോഗിച്ച് പോലും AI അധിഷ്ഠിത ഡോക്യുമെന്റ് എഡിറ്റിംഗിന്റെ സൗകര്യത്തെ ഒരു ആയുധമാക്കി മാറ്റാൻ കഴിയുമെന്ന് ഈ ഹിഡൻ-ടെക്സ്റ്റ് വേർം കാണിച്ചുതരുന്നു. അടിസ്ഥാന മോഡൽ ഡിസൈൻ മാറുന്നത് വരെ, വരുന്ന എല്ലാ ഡോക്യുമെന്റുകളെയും സംശയാസ്പദമായി കാണുന്നതും, ഒളിപ്പിച്ച നിർദ്ദേശങ്ങൾക്കായി സ്കാൻ ചെയ്യുന്നതും, AI ആക്സസ് അത്യാവശ്യമായ കാര്യങ്ങൾക്ക് മാത്രം പരിമിതപ്പെടുത്തുന്നതുമാണ് ഏറ്റവും സുരക്ഷിതമായ മാർഗ്ഗം.