Vedere Labs ఒక పరిశోధనలో Claude అనే AI మోడల్, ఒక WAGO ప్రోగ్రామబుల్ లాజిక్ కంట్రోలర్ (PLC) నుండి మరొక PLCకి రిమోట్-కోడ్-ఎగ్జిక్యూషన్ ఎక్స్ప్లాయిట్ను (remote-code-execution exploit) మార్చగలదని చూపింది. మానవ పరిశోధకులు ఇప్పటికీ ఈ ప్రక్రియను నడిపించారు, దీనివల్ల కృత్రిమ మేధస్సు పారిశ్రామిక సైబర్ దాడులకు ఒక ఆచరణాత్మక సాధనంగా మారుతోందని నిరూపితమైంది. ఈ ప్రూఫ్-ఆఫ్-కాన్సెప్ట్ (proof-of-concept), Nucleus FTP సర్వర్లోని బఫర్-ఓవర్ఫ్లో లోపాన్ని (buffer-overflow flaw) ఉపయోగించుకుని పనిచేసే ఎక్స్ప్లాయిట్ను ప్రదర్శించింది.
ఇది ఎందుకు ముఖ్యం
పారిశ్రామిక నియంత్రణ వ్యవస్థలు (Industrial control systems) ఫ్యాక్టరీలు, విద్యుత్ కేంద్రాలు మరియు నీటి శుద్ధి కేంద్రాలను నడుపుతాయి. ఒక అటాకర్ PLCపై కోడ్ను అమలు చేయడానికి అనుమతించే లోపం (vulnerability), పనులను దెబ్బతీయవచ్చు, డేటాను దొంగిలించవచ్చు లేదా శాశ్వత బ్యాక్డోర్లను (backdoors) ఇన్స్టాల్ చేయవచ్చు. ఎక్స్ప్లాయిట్ అనుకూలీకరణను (exploit adaptation) ఆటోమేట్ చేయడం ద్వారా, AI ఇటువంటి లోపాలను ఆయుధాలుగా మార్చడానికి అవసరమైన నైపుణ్యాన్ని తగ్గిస్తుంది, తద్వారా సంభావ్య అటాకర్ల సంఖ్యను పెంచుతుంది.
AI దీనిని ఎలా చేసింది
Vedere బృందం Claudeను ఓపెన్-సోర్స్ రివర్స్-ఇంజనీరింగ్ సూట్ Ghidraతో కలిపి ఉపయోగించింది. అసలు ఎక్స్ప్లాయిట్ యొక్క షెల్కోడ్ను (shellcode)—అంటే బఫర్ ఓవర్ఫ్లో తర్వాత నడిచే ఒక చిన్న ప్రోగ్రామ్—విశ్లేషించి, దానిని వేరొక PLC మోడల్ యొక్క ఫర్మ్వేర్ పరిమితులకు అనుగుణంగా తిరిగి వ్రాయమని వారు AIకి సూచించారు. Claude:
- టార్గెట్ మెమరీ లేఅవుట్ను బైపాస్ చేయడానికి షెల్కోడ్ను మార్చింది.
- రూపొందించిన నెట్వర్క్ ప్యాకెట్లను పంపేలా కోడ్ ఎగ్జిక్యూషన్ను సాధించింది, తద్వారా ఎక్స్ప్లాయిట్ ఎండ్-టు-ఎండ్ పనిచేస్తుందని నిరూపించింది.
- కమాండ్-అండ్-కంట్రోల్ ఇంప్లాంట్ను (command-and-control implant) ఎంబెడ్ చేయడానికి ప్రయత్నించింది; ఆ ప్రయత్నం PLCని శాశ్వతంగా పని చేయకుండా (bricked) చేసింది, ఇది భారీ స్థాయిలో ట్రయల్-అండ్-ఎర్రర్ (trial-and-error) వల్ల కలిగే ప్రమాదాన్ని నొక్కిచెప్పింది.
పరిోధకులు ఇప్పటికీ ప్రక్రియను నడిపారు, ఫలితాలను ధృవీకరించారు మరియు హార్డ్వేర్ వైఫల్యాన్ని పరిష్కరించారు. విశ్లేషణ మరియు కోడ్ జనరేషన్ కోసం అవసరమైన API కాల్స్ యొక్క అధిక ఖర్చును కూడా ఈ ప్రయోగం వెల్లడించింది.
విస్తృతమైన హెచ్చరిక
Cybersecurity and Infrastructure Security Agency (CISA) మరియు FBI రెండూ కూడా, AI-జనరేటెడ్ స్క్రిప్ట్లు పారిశ్రామిక నియంత్రణ వ్యవస్థలను మరింత ఆకర్షణీయమైన లక్ష్యాలుగా మారుస్తున్నాయని హెచ్చరించాయి. ప్రధాన ఆందోళన ఏమిటంటే, సంక్లిష్టమైన దాడులకు అవసరమైన నైపుణ్య స్థాయి (barrier to entry) తగ్గుతోంది; లోతైన రివర్స్-ఇంజనీరింగ్ నైపుణ్యాలు లేని వ్యక్తులు కూడా ఇప్పుడు ఫంక్షనల్ ఎక్స్ప్లాయిట్లను రూపొందించడానికి AI అసిస్టెంట్లపై ఆధారపడవచ్చు.
పరిమితులు మరియు ప్రతిపాదనలు
ఈ ప్రయోగం నేరుగా ఉపయోగించగలిగే ఆయుధం (turnkey weapon) కాదు. ప్రాంప్ట్లను సెటప్ చేయడానికి, Ghidraను అనుసంధానించడానికి మరియు అవుట్పుట్ను అర్థం చేసుకోవడానికి నైపుణ్యం కలిగిన బృందం అవసరమైంది. PLC అనుకోకుండా దెబ్బతినడం వల్ల, ఈ ప్రక్రియ ఇంకా అస్థిరంగా మరియు తప్పులకు లోనయ్యే అవకాశం ఉందని తెలుస్తుంది. లార్జ్-లాంగ్వేజ్-మోడల్ (LLM) APIలను ఉపయోగించడంలోని ఖర్చు, సాధారణ దుర్వినియోగాన్ని నిరోధించవచ్చు.
గమనించవలసినవి
- AI సాధనాలు మరింత అందుబాటులోకి వస్తున్న కొద్దీ, ప్రభుత్వ సైబర్ సెక్యూరిటీ ఏజెన్సీల నుండి వచ్చే నిరంతర హెచ్చరికలు.
Vedere Labs కేసు ద్వారా AI అనేది దాడులు చేసేవారికి కేవలం ఒక సిద్ధాంతపరమైన సహాయం మాత్రమే కాదని స్పష్టమవుతోంది—ఇది కొత్త హార్డ్వేర్ కోసం మాలీషియస్ కోడ్ను (malicious code) చురుకుగా తిరిగి వ్రాయగలదు, తద్వారా కీలక పారిశ్రామిక వ్యవస్థల ముప్పును (threat profile) మారుస్తోంది.
