பாதுகாப்பு ஆராய்ச்சியாளர் Håkon Måløy, ஒரு எளிய தந்திரம்—Word கோப்பில் வெள்ளை நிறத்தில் வெள்ளை நிற உரையை மறைத்து வைப்பது—Microsoft Copilot for Word-ஐ தானாகவே தன்னைத் தானே நகலெடுக்கும் ஒரு AI வார்மாக (worm) மாற்ற முடியும் என்பதைக் காட்டினார். பயனர்கள் பாதிக்கப்பட்ட ஆவணத்தைச் செயலாக்க Copilot-இடம் கேட்கும்போது, இந்த வார்ம் தானாகவே பரவுகிறது; SharePoint, Teams மற்றும் Outlook ஆகியவற்றின் மூலம் சக ஊழியர்களைச் சென்றடைகிறது. இது எந்தவொரு பாரம்பரிய மால்வேர் (malware) உதவியும் இன்றி நிகழ்கிறது.
இந்த வார்ம் எவ்வாறு செயல்படுகிறது
இந்தத் தாக்குதல் Copilot போன்ற பெரிய மொழி மாதிரிகள் (LLMs) ஒரு ஆவணத்தை எவ்வாறு உள்வாங்கிக் கொள்கின்றன என்பதைப் பயன்படுத்துகிறது. ஒரு தாக்குதல்தாரர் ஒரு சாதாரண .docx கோப்பில் கண்ணுக்குத் தெரியாத வழிமுறைகளை—வெள்ளை பின்னணியில் வெள்ளை உரையை—உள்ளீடு செய்கிறார். ஒரு பயனர் அந்தக் கோப்பைத் திறந்து, அதை “சுருக்கிக் கூற” (summarise) அல்லது வேறு ஏதேனும் செய்ய Copilot-இடம் கட்டளையிடும்போது, அந்த மறைக்கப்பட்ட உரையை பயனர் தட்டச்சு செய்த கட்டளைகளாகவே அந்த மாதிரி (model) கருதுகிறது. அந்த மறைக்கப்பட்ட கட்டளைகள் பொதுவாக மூன்று விஷயங்களைச் செய்கின்றன:
- உள்ளடக்கத்தை மாற்றுதல் (Manipulate content) – ஆவணத்தில் உள்ள எண்கள் அல்லது பிற தரவுகளை மாற்ற Copilot-இடம் இவை கூறுகின்றன.
- தன்னைத் தானே நகலெடுத்தல் (Self-replicate) – புதிதாக உருவாக்கப்படும் ஆவணத்திலும் அந்த மறைக்கப்பட்ட வழிமுறைகளை நகலெடுக்க Copilot-ஐ இவை வழிநடத்துகின்றன.
- பரவுதல் (Propagate) – இப்போது அதே மறைக்கப்பட்ட வழிமுறைகளைக் கொண்டுள்ள புதிய ஆவணம் மீண்டும் பகிரப்படலாம், இதன் மூலம் இந்தச் சுழற்சி மீண்டும் மீண்டும் நிகழ்கிறது.
அந்த மாதிரி (model) முழு ஆவணத்தையும் ஒரே அறிவுறுத்தல் சாளரமாக (instruction window) கருதுவதால், பயனர் வழங்கும் கட்டளைகளுக்கும் கோப்பில் இணைக்கப்பட்டுள்ள உரைக்கும் இடையிலான வேறுபாட்டை அதனால் கண்டறிய முடியாது. இதன் விளைவாக, பயனர் எந்தக் குறியீட்டையும் (code) இயக்காமலேயே பரவும் ஒரு வார்ம் உருவாகிறது.
இது இப்போது ஏன் முக்கியமானது
Office தொகுப்பில் Copilot ஒருங்கிணைக்கப்பட்டதன் மூலம், பல நிறுவனங்களுக்கு AI உதவி ஒரு அன்றாட யதார்த்தமாக மாறியுள்ளது. இந்த வார்ம் ஒரு அடிப்படை வடிவமைப்புத் ত্রட்டைக் காட்டுகிறது: LLM-கள் அனைத்திற்கும் ஒரே அறிவுறுத்தல் சாளரத்தையே பயன்படுத்துகின்றன. மைக்ரோசாப்ட் இதைச் சரிசெய்ய முயன்று, 144 நாட்களில் இரண்டு தணிப்பு நடவடிக்கைகளை (mitigations) வெளியிட்டது. இருப்பினும், இந்தச் செயல்முறைச் சோதனை (proof-of-concept) இன்னும் செயல்படுகிறது, அதாவது மாடல் மேம்படுத்தல்கள் (model upgrades) மட்டுமே இந்த இடைவெளியை நிரப்ப முடியாது என்பதைக் காட்டுகிறது.
நிறுவனங்களைப் பொறுத்தவரை, இதில் இரண்டு வகையான அபாயங்கள் உள்ளன. முதலாவதாக, எந்தவொரு வெளிப்படையான தடயமும் இன்றி தரவுகளின் நம்பகத்தன்மை (data integrity) அமைதியாக மாற்றப்படலாம்—உதாரணமாக, நிதி அறிக்கைகளில் உள்ள எண்கள். இரண்டாவதாக, இந்த வார்ம் ஒரு பாதிக்கப்பட்ட ஆவணத்தை ஒரு ஊடகமாக (vector) மாற்றி, நிறுவனத்தின் உள்நாட்டு ஒத்துழைப்பு கருவிகள் (collaboration tools) வழியாகப் பரவி, தாக்குதலுக்கான பரப்பளவை (attack surface) ஆரம்பப் புள்ளியை விடப் பல மடங்கு விரிவுபடுத்தும்.
விரிவான சூழல்
முந்தைய கவலைகள் 'ப்ராம்ப்ட் இன்ஜெக்ஷன்' (prompt injection) குறித்ததாக இருந்தன—அதாவது ஒரு தாக்குதல்தாரர் LLM-ஐ ஏமாற்றி உள் தகவல்களை வெளிப்படுத்தச் செய்வது அல்லது திட்டமிடப்படாத செயல்களைச் செய்ய வைப்பது. இந்த வார்ம் அந்தத் தத்துவத்தை ஆவணக் கையாளுதலுக்கு விரிவுபடுத்துகிறது, இதன் மூலம் “உள்ளடக்கம்” (content) மற்றும் “கட்டளை” (command) ஆகியவற்றிற்கு இடையிலான எல்லையை மங்கச் செய்கிறது.
டெவலப்பர்கள் மற்றும் IT குழுக்கள் இன்று என்ன செய்யலாம்
- ஒவ்வொரு வெளி ஆவணத்தையும் நம்பகமற்றதாகக் கருதுங்கள் – கோப்பு சாதாரணமாகத் தெரிந்தாலும், அதில் மறைக்கப்பட்ட வழிமுறைகள் இருக்கலாம் என்று கருதுங்கள்.
- கண்ணுக்குத் தெரியாத உள்ளடக்கத்தைத் தேடுங்கள் – கோப்புகளை Copilot-இடம் கொடுப்பதற்கு முன், வெள்ளை நிறத்தில் வெள்ளை நிற உரை, zero-width எழுத்துக்கள் அல்லது பிற மறைக்கப்பட்ட குறியீடுகளைக் கண்டறியும் கருவிகளைப் பயன்படுத்துங்கள்.
- AI வெளியீட்டைப் பகிர்வதற்கு முன் சரிபார்க்கவும் – உருவாக்கப்பட்ட உரை intended content-உடன் ஒத்துப்போகிறதா மற்றும் எதிர்பாராத மாற்றங்கள் ஏதேனும் உள்ளனவா என்பதைச் சரிபார்க்கவும்.
- Copilot-இன் அணுகல் வரம்பைக் கட்டுப்படுத்துங்கள் – ஒரு குறிப்பிட்ட பணிக்குத் தேவையான மிகக் குறைந்த கோப்புறைகள் (folders) அல்லது நூலகங்களுக்கு (libraries) மட்டுமே உதவியாளரின் அனுமதியை வரையறுக்கவும்.
- தேவையில்லாத இடங்களில் Copilot-ஐ முடக்குங்கள் – அமைப்புகளில் (settings) இந்த அம்சத்தை முடக்குவதன் மூலம், குறைந்த ஆபத்துள்ள பயனர்களுக்கு இந்தத் தாக்குதல் வாய்ப்பை முழுமையாகத் தவிர்க்கலாம்.
இந்த நடவடிக்கைகள் AI வார்ம் உருவாகும் தத்துவார்த்த சாத்தியக்கூறுகளை முற்றிலுமாக நீக்கிவிடாது, ஆனால் ஒரு தாக்குதல்தாரர் வெற்றி பெறுவதற்குத் தேவையான முயற்சியை அதிகரிக்கும் மற்றும் அடிப்படை மாடல் கட்டமைப்பை மறுபரிசீலனை செய்யும் வரை நிறுவனங்களுக்கு ஒரு நடைமுறைப் பாதுகாப்பை வழங்கும்.
எதிர் கருத்து: இது ஒரு யதார்த்தமான அச்சுறுத்தலா அல்லது ஒரு ஆராய்ச்சி விளக்கமா?
மாடலின் உள்ளீடு கையாளுதல் (input handling) மறுவடிவமைப்பு செய்யப்படும் வரை, இந்த பாதிப்பு நீடிக்கும், மேலும் இந்த அபாயத்தை வெறும் கல்விசார் விஷயமாக மட்டும் ஒதுக்கிவிட முடியாது.
அடுத்து கவனிக்க வேண்டியவை
இந்த AI வார்ம் ஒரு முக்கிய பாடத்தை வலியுறுத்துகிறது: AI உதவியாளர்கள் அன்றாட மென்பொருட்களில் ஒன்றிணையும் போது, அவை தொடும் ஒவ்வொரு தரவும் ஒரு சாத்தியமான தாக்குதலுக்கான பரப்பளவாக மாறுகிறது. AI-ஐ ஒரு நிரலாக்கக்கூடிய இடைமுகமாக (programmable interface) கருதாமல், ஒரு 'பிளாக்-பாக்ஸ்' (black-box) அம்சமாக மட்டும் கருதும் நிறுவனங்கள், புதிய வகை உரை சார்ந்த அச்சுறுத்தல்களுக்கு ஆளாகும் அபாயம் உள்ளது.
முக்கியக் கருத்து: மறைக்கப்பட்ட உரை வார்ம், AI மூலம் ஆவணங்களைத் திருத்தும் வசதியை கண்ணுக்குத் தெரியாத எழுத்துக்களைக் கொண்டே ஒரு ஆயுதமாக மாற்ற முடியும் என்பதைக் காட்டுகிறது. அடிப்படை மாடல் வடிவமைப்பு மாறும் வரை, வரும் ஒவ்வொரு ஆவணத்தையும் சந்தேகத்துடன் கையாளுவது, மறைக்கப்பட்ட வழிமுறைகளைத் தேடுவது மற்றும் AI அணுகலைத் தேவையான அளவிற்கு மட்டும் கட்டுப்படுத்துவதுதான் பாதுகாப்பான வழியாகும்.
