HalliSquattage: La nouvelle menace de A qui transforme les mots inventés en actions exécutables

Auteur: Publié 5 min de lectura 178 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Une équipe de recherche a transformé deux échecs typiques des assistants de code pilotés par l'IA - la tendance à inventer des entités et la capacité d'accepter des instructions externes sans vérification suffisante - en un vecteur d'attaque pratique que ses auteurs ont appelé HalluSquatting. Essentiellement, le risque se présente lorsqu'un agent capable de rechercher des ressources externes mélange l'imagination du modèle avec l'exécution permet : si l'assistant "remembre" ou invente un nom de dépôt ou un supplément et qu'un attaquant enregistre ce nom et met dans des instructions malveillantes, l'agent peut apporter et exécuter ce contenu comme s'il était légitime.

La combinaison est ce qui change le jeu: Ce n'est pas une explosion traditionnelle du réseau ou un mot de passe faible, mais la livraison d'une chaîne de texte que l'assistant interprète lui-même et se matérialise dans les actions de la machine de l'utilisateur. Comme dans les botnets classiques (pensez à Mirai), une fois qu'un binaire malveillant ou un script est installé et exécuté, cette machine devient une partie d'un réseau contrôlé par l'attaquant; la différence est qu'ici le vecteur d'entrée peut être une requête légitime: "installer X", et le "X" est inventé par l'AI.

HalliSquattage: La nouvelle menace de A qui transforme les mots inventés en actions exécutables
Image générée avec IA.

Plusieurs conditions rendent cette attaque viable. Premièrement, les modèles ont souvent tort avec des ressources nouvelles ou non documentées : lorsqu'il n'y a pas d'entité dans leurs données, les sorties deviennent des conjectures cohérentes. Deuxièmement, de nombreuses plateformes permettent de sauver des étapes et des autorisations humaines - « auto-run », « permis de ski », « oyo », etc. - qui éliminent les frictions nécessaires pour détecter les anomalies. Troisièmement, les marchés et les dépôts ne bloquent toujours pas systématiquement les loisirs de noms malveillants, ce qui permet à un attaquant de réserver un nom "fluttered" et de le rendre possible avec des instructions ou des commandes d'ingénierie sociale.

Les implications opérationnelles sont profondes. Une seule chaîne de texte peut sauter les barrières de plate-forme: elle ne dépend pas du système d'exploitation de la victime ou d'une vulnérabilité en temps opportun dans la pile réseau; elle dépend d'un assistant s'appuyant sur une source externe et ayant la permission d'exécuter ce qu'il lit. Cela rend toute organisation qui permet aux agents avec de larges permissions d'être un objectif attrayant, et réduit l'efficacité des défenses traditionnelles telles que les pare-feu ou la segmentation, parce que la livraison se fait par la couche d'application (texte) puis s'exécute de l'intérieur.

À court terme, il existe des mesures pratiques qui réduisent immédiatement le risque : ne pas permettre de supprimer la vérification humaine chez les agents qui téléchargent et exécutent le code; exiger que toute recommandation d'installation soit accompagnée d'une URL vérifiée et de vérifications d'intégrité (signatures, comptes de contrôle) avant de procéder; et traiter les noms que l'assistant lui retourne comme des hypothèses, et non comme des faits. De plus, ajouter une couche pour inspecter le contenu récupéré par l'agent avant qu'il ne devienne un ordre d'exécution augmente significativement la barrière de fonctionnement.

Dans la chaîne de responsabilité, il y a aussi des changements que les fournisseurs doivent faire avancer. Les concepteurs adjoints doivent prioriser le planificateur pour effectuer des recherches vérifiées avant de décider d'actions telles que "clone" ou "installation", et ils doivent former les modèles à reconnaître lorsqu'ils extrapolent des noms ou des entités et retournent une vérification humaine plutôt que de supposer. Les marchés et les dépôts peuvent atténuer les abus en limitant la réutilisation de noms emblématiques dans de nouveaux comptes, en marquant automatiquement des noms avec une forte probabilité d'être « inventés » par des modèles et, dans des cas raisonnables, en les réservant pour le projet légitime ou en fournissant un mécanisme officiel de plainte et de vérification.

L'amélioration des politiques internes et des audits est également pertinente: les équipes chargées de la sécurité et de la gouvernance devraient répertorier quand et comment les agents peuvent exécuter des commandes, vérifier les registres d'exécution et ajouter la détection d'anomalies qui cherchent des modèles compatibles avec les installations lancées par les agents. Les tests de pentesting devraient intégrer des scénarios avec des agents d'IA qui simulent HalluSquatting pour évaluer l'exposition réelle des milieux.

HalliSquattage: La nouvelle menace de A qui transforme les mots inventés en actions exécutables
Image générée avec IA.

Il est important de comprendre qu'il n'y a pas de patch unique. Ce n'est pas une vulnérabilité isolée qui est corrigée avec un CVE; c'est une sorte d'interaction entre les modèles, les interfaces et les permissions. La défense efficace combine le contrôle technique (auto-exécution de bloc, contrôles à domicile), la conception de modèle (recherches vérifiées par la force) et les politiques humaines (examen obligatoire des changements affectant la sécurité ou les logiciels installés).

Pour ceux qui gèrent des systèmes et des utilisateurs avec des outils IA : préférez les modes interactifs et demandez confirmation, vérifiez manuellement l'identité de l'auteur et l'origine de tout paquet ou dépôt avant de permettre son installation, et maintenez des contrôles d'intégrité sur les appareils téléchargés. Pour les fabricants de participants et les propriétaires de marchés, la recommandation est plus structurelle : utiliser la recherche et la vérification comme une étape obligatoire dans le flux d'installation et envisager des stratégies de pré-enregistrement et de blocage des noms que les modèles inventent souvent.

Le phénomène est à la frontière entre la sécurité d'apprentissage automatique et la sécurité classique : les solutions proviendront des deux disciplines. Des ressources comme le guide sur les risques et les mesures d'atténuation du modèle linguistique du PAOAO fournissent un cadre pour commencer à intégrer les contrôles dans le cycle de vie de ces outils. https: / / owasp.org / www-project-top-ten-for-large-langue-modèles /, et l'exemple historique de botnets comme Mirai rappelle qu'une seule nouvelle technique de livraison peut être suffisante pour évaluer une menace si aucune défense en profondeur est appliquée https: / / fr.wikipedia.org / wiki / Mirai _ (malware). En fin de compte, atténuer HalliSquatting exige que les produits IA cessent de traiter les noms inventés comme des vérités et que les organisations remplacent la confirmation humaine et la vérification des sources au centre.

Couverture

Autres

Plus de nouvelles sur le même sujet.