سیکیورٹی محقق Håkon Måløy نے دکھایا ہے کہ ایک سادہ سا طریقہ—Word فائل میں سفید رنگ پر سفید رنگ کا متن چھپانا—Microsoft Copilot for Word کو ایک خودکار طریقے سے اپنی نقل بنانے والے AI ورم (self-replicating AI worm) میں بدل سکتا ہے۔ یہ ورم خود بخود پھیل جاتا ہے جب صارفین Copilot سے متاثرہ دستاویز پر کارروائی کرنے کو کہتے ہیں، اور SharePoint، Teams اور Outlook کے ذریعے ساتھیوں تک پہنچ جاتا ہے، اور یہ کسی روایتی میلویئر پی لوڈ (malware payload) کے بغیر ایسا کرتا ہے۔
یہ ورم کیسے کام کرتا ہے
یہ حملہ اس طریقے کا فائدہ اٹھاتا ہے جس طرح Copilot جیسے لارج لینگویج ماڈلز (LLMs) کسی دستاویز کو پراسیس کرتے ہیں۔ ایک حملہ آور ایک عام .docx فائل میں پوشیدہ ہدایات—سفید پس منظر پر سفید متن—داخل کر دیتا ہے۔ جب کوئی صارف فائل کھولتا ہے اور Copilot کو اسے "خلاصہ" (summarise) کرنے یا کسی اور طرح سے پراسیس کرنے کا حکم دیتا ہے، تو ماڈل ان پوشیدہ ہدایات کو ایسے پڑھتا ہے جیسے صارف نے خود وہ کمانڈز ٹائپ کی ہوں۔ یہ پوشیدہ کمانڈز عام طور پر تین کام کرتی ہیں:
- مواد میں تبدیلی (Manipulate content) – یہ Copilot کو دستاویز میں نمبروں یا دیگر ڈیٹا کو تبدیل کرنے کا حکم دیتی ہیں۔
- اپنی نقل بنانا (Self-replicate) – یہ Copilot کو ہدایت دیتی ہیں کہ وہ پوشیدہ ہدایات کے بلاک کو نئی تیار کردہ دستاویز میں بھی کاپی کر دے۔
- پھیلنا (Propagate) – نئی دستاویز، جس میں اب وہی پوشیدہ ہدایات موجود ہوتی ہیں، دوبارہ شیئر کی جا سکتی ہے، جس سے یہ چکر بار بار دہرایا جاتا ہے۔
چونکہ ماڈل پوری دستاویز کو ایک ہی انسٹرکشن ونڈو (instruction window) کے طور پر لیتا ہے، اس لیے وہ صارف کے دیے گئے پرامپٹس اور فائل میں شامل متن کے درمیان فرق نہیں کر سکتا۔ اس کا نتیجہ ایک ایسا ورم ہے جو صارف کے کسی کوڈ چلانے کے بغیر ہی پھیل جاتا ہے۔
یہ اب کیوں اہم ہے
Office سوٹ میں Copilot کے انضمام نے بہت سے اداروں کے لیے AI کی مدد کو روزمرہ کی حقیقت بنا دیا ہے۔ یہ ورم ایک بنیادی ڈیزائن کی خامی کو بے نقاب کرتا ہے: LLMs ہر چیز کے لیے ایک ہی انسٹرکشن ونڈو استعمال کرتے ہیں۔ Microsoft نے اسے ٹھیک کرنے کی کوشش کی اور 144 دنوں کے دوران دو تدارک (mitigations) جاری کیے۔ تاہم، proof-of-concept اب بھی کام کرتا ہے، جو یہ ظاہر کرتا ہے کہ صرف ماڈل اپ گریڈز اس خامی کو ختم کرنے کے لیے کافی نہیں ہیں۔
اداروں کے لیے خطرہ دوہرا ہے۔ پہلا یہ کہ ڈیٹا کی سالمیت (data integrity) کو خاموشی سے بدلا جا سکتا ہے—مثال کے طور پر مالیاتی رپورٹس میں نمبر—بغیر کسی واضح نشان کے۔ دوسرا، یہ ورم ایک ہی متاثرہ دستاویز کو ایک ایسے ذریعے (vector) میں بدل سکتا ہے جو اندرونی تعاون کے ٹولز (collaboration tools) میں پھیل جائے، جس سے حملے کی سطح (attack surface) اصل نقطہ آغاز سے کہیں زیادہ بڑھ جاتی ہے۔
وسیع تر تناظر
پہلے کے خدشات پرامپٹ انجیکشن (prompt injection) پر مرکوز تھے—جہاں ایک حملہ آور LLM کو اندرونی معلومات ظاہر کرنے یا غیر ارادی اقدامات کرنے پر مجبور کرتا ہے۔ یہ ورم اس تصور کو دستاویز ہینڈلنگ تک پھیلا دیتا ہے، جس سے "مواد" (content) اور "حکم" (command) کے درمیان فرق ختم ہو جاتا ہے۔
ڈویلپرز اور IT ٹیمیں آج کیا کر سکتے ہیں
- ہر بیرونی دستاویز کو ناقابلِ اعتماد سمجھیں – فرض کریں کہ پوشیدہ ہدایات موجود ہو سکتی ہیں، چاہے فائل عام سی ہی کیوں نہ لگے۔
- پوشیدہ مواد کے لیے اسکین کریں – ایسے ٹولز استعمال کریں جو Copilot کو فائلیں دینے سے پہلے سفید رنگ پر سفید متن، زیرو-وِڈتھ کریکٹرز (zero-width characters)، یا دیگر پوشیدہ مارک اپ کا پتہ لگا سکیں۔
- تقسیم کرنے سے پہلے AI کے نتائج کا جائزہ لیں – تصدیق کریں کہ تیار کردہ متن مطلوبہ مواد کے مطابق ہے اور اس میں کوئی غیر متوقع تبدیلی نہیں ہے۔
- Copilot کے رسائی کے دائرہ کار کو محدود کریں – اسسٹنٹ کی اجازتوں کو صرف ان فولڈرز یا لائبریریوں تک محدود رکھیں جو کسی مخصوص کام کے لیے ضروری ہوں۔
- جہاں ضرورت نہ ہو وہاں Copilot کو غیر فعال کر دیں – سیٹنگز میں اس فیچر کو بند کرنے سے کم خطرے والے صارفین کے لیے حملہ کرنے کا راستہ مکمل طور پر ختم ہو جاتا ہے۔
یہ اقدامات AI ورم کے نظریاتی امکان کو ختم نہیں کرتے، لیکن یہ حملہ آور کی کامیابی کے لیے درکار کوشش کو بڑھا دیتے ہیں اور اداروں کو ایک عملی دفاعی لائن فراہم کرتے ہیں جب تک کہ بنیادی ماڈل آرکیٹیکچر پر دوبارہ کام نہ کیا جائے۔
جوابی نکتہ: کیا یہ ایک حقیقت پسندانہ خطرہ ہے یا محض ایک تحقیقی ڈیمو؟
جب تک ماڈل کے ان پٹ ہینڈلنگ کو دوبارہ ڈیزائن نہیں کیا جاتا، یہ کمزوری برقرار رہے گی، اور اس خطرے کو محض علمی (academic) قرار دے کر نظر انداز نہیں کیا جا سکتا۔
آگے کیا دیکھنا ہے
AI ورم ایک اہم سبق پر زور دیتا ہے: جیسے جیسے AI اسسٹنٹ روزمرہ کے سافٹ ویئر کا حصہ بنتے جا رہے ہیں، ڈیٹا کا ہر وہ ٹکڑا جسے وہ چھوتے ہیں، حملے کی ایک ممکنہ سطح بن جاتا ہے۔ وہ ادارے جو AI کو ایک پروگرام کے قابل انٹرفیس کے بجائے محض ایک "بلیک باکس" فیچر کے طور پر دیکھتے ہیں، وہ نئے اور صرف ٹیکسٹ پر مبنی خطرات کا شکار ہونے کا خطرہ مول لیتے ہیں۔
حاصلِ کلام: پوشیدہ متن والا ورم ظاہر کرتا ہے کہ AI سے لیس دستاویز کی ایڈیٹنگ کی سہولت کو محض پوشیدہ حروف کے ذریعے ہتھیار کے طور پر استعمال کیا جا سکتا ہے۔ جب تک بنیادی ماڈل کا ڈیزائن نہیں بدل جاتا، سب سے محفوظ طریقہ یہ ہے کہ ہر آنے والی دستاویز کو مشکوک سمجھا جائے، پوشیدہ ہدایات کے لیے اسکین کیا جائے، اور AI کی رسائی کو صرف ضرورت کے مطابق محدود رکھا جائے۔
