AI pretraga i razvojni alati pod pritiskom novih napada

Ovonedeljni pregled bezbednosnih incidenata ukazuje na dva posebno važna rizika za organizacije: kampanju koja ubacuje lažne podatke u odgovore servisa ChatGPT, Gemini i Google AI Overviews, kao i slučaj u kojem je Z.ai isključio više funkcija asistenta ZCode nakon što je podrazumevano podešavanje slalo lokalne repozitorijume na Alibaba Cloud servere u Kini bez pristanka korisnika.
U oba slučaja problem nije samo u samom AI modelu. Rizik nastaje na mestima na kojima zaposleni očekuju pouzdan odgovor, bezbednu podrazumevanu postavku ili poznatu razvojnu radnju. To su upravo kanali preko kojih napadači pokušavaju da dođu do naloga, izvornog koda i pristupa internim sistemima.
Lažni podaci u AI odgovorima kao put do krađe naloga
Istraživanje koje je predstavio Ariel Simon iz Vigilance Security opisuje veliku kampanju dezinformacija usmerenu na AI pretragu. Napadači objavljuju optimizovane tekstove, PDF dokumente, recenzije i lažne stranice podrške kako bi se u odgovorima pojavili prevarni brojevi telefona, e-adrese i stranice za prijavu.
Među metama su Delta, Lufthansa, Qatar Airways, Chase, Bank of America, Airbnb i TripAdvisor. Lažni sadržaj postavljan je na društvene mreže, servise za hosting, Google Sites, GitHub Pages, WordPress, Blogger, platforme za prikupljanje sredstava, oglase za posao, događaje, Yelp i Apple Maps. Kada korisnik kontaktira broj ili otvori stranicu koju AI predstavi kao relevantnu, može završiti na phishing odredištu.
Ovaj obrazac menja uobičajeni pristup proveri izvora. Činjenica da je kontakt prikazan u odgovoru AI sistema ne potvrđuje da pripada kompaniji. Za podršku, plaćanja i prijavu na naloge potrebno je koristiti prethodno potvrđene službene kanale, a ne podatke preuzete iz generisanog odgovora.
Izvorni kod i razvojno okruženje traže stroža ograničenja
Z.ai je deaktivirao deo funkcionalnosti ZCode asistenta pošto je otkriveno da je podrazumevani tok rada pravio snimke lokalnih repozitorijuma i slao ih na Alibaba Cloud bez saglasnosti korisnika. Kompanija je potom otvorila izvorni kod klijenta za javnu proveru. Slučaj dolazi posle otkrića da je Grok Build CLI kompanije SpaceXAI slao cele Git repozitorijume u Google Cloud Storage prostor pod njenom kontrolom.
Za timove koji koriste asistente za programiranje ovo je podsetnik da se pre uvođenja proveravaju podrazumevana podešavanja, tokovi telemetrije, pravila prenosa podataka i opseg datoteka koje alat može da pročita. Repozitorijum često sadrži poslovnu logiku, tokene, konfiguracije i druge podatke čije iznošenje može imati ozbiljne posledice.
Jedan link može promeniti granicu poverenja
Kompanija Remedio opisala je ranjivost u Visual Studio Code-u koja može da zaobiđe funkciju Workspace Trust putem jednog linka. Prema opisu, napadač može pokrenuti kod na računaru žrtve sa njenim pravima, uz pristup datotekama, SSH ključevima, cloud tokenima i izvornom kodu, a izvršavanje se može ponoviti pri sledećem otvaranju editora.
Istovremeno, GitHub je uveo opciju cache-mode za GitHub Actions, dostupnu na svim planovima. Ona omogućava ograničavanje pristupa kešu na nivou radnog toka ili posla i treba da smanji rizik od cache poisoning napada, u kojima zlonamerni artefakti mogu biti sačuvani u deljenom kešu, a zatim izvršeni u pouzdanom procesu izgradnje.
Praktičan poslovni zaključak je da AI pretragu treba tretirati kao početnu tačku, a ne kao potvrdu identiteta ili kontakta, dok razvojni alati zahtevaju najmanje neophodne dozvole, kontrolu prenosa repozitorijuma i pažljivo otvaranje linkova u radnim okruženjima.

