ज़ेडस्केलर के सुरक्षा शोधकर्ताओं ने दो अभियानों का खुलासा किया है जो वेब ब्राउज़ करने वाले स्वायत्त एआई एजेंटों का शोषण करने के लिए दुर्भावनापूर्ण वेबसाइटों में अप्रत्यक्ष त्वरित इंजेक्शन एम्बेड करते हैं, कुछ मामलों में एजेंटों को क्रिप्टोकुरेंसी भुगतान करने में हेरफेर करते हैं। सिक्योरिटीवीक द्वारा विस्तृत निष्कर्ष, तेजी से बढ़ती हमले की सतह को उजागर करते हैं क्योंकि एजेंटिक [एआई] (https://aibuzzwire.news) सिस्टम ऐसे कार्य करते हैं जिनमें पैसा खर्च करना और बाहरी स्रोतों पर भरोसा करना शामिल है।

धमकी देने वाले अभिनेता दुर्भावनापूर्ण वेबसाइटों में छिपे त्वरित इंजेक्शन हमलों का उपयोग कर रहे हैं और एआई एजेंटों को भुगतान करने या धोखाधड़ी वाले क्रिप्टोकरेंसी प्लेटफार्मों पर भरोसा करने के लिए धोखा देने के लिए खोज परिणामों में हेरफेर कर रहे हैं। ज़स्केलर का कहना है कि इसने अप्रत्यक्ष शीघ्र इंजेक्शन पर भरोसा करने वाले दो अभियानों की पहचान की है: एपीआई दस्तावेज़ के पीछे छिपा एक भुगतान घोटाला, और एक क्रिप्टो प्लेटफ़ॉर्म को बढ़ावा देने वाला एक टाइपोसक्वाटिंग ऑपरेशन जो एक विकेन्द्रीकृत वित्त पोर्टफोलियो ट्रैकर, डीबैंक का प्रतिरूपण करता है।

अभियान एक: एक नकली पायथन लाइब्रेरी और एक छिपा हुआ भुगतान अनुरोध

पहले अभियान में, धमकी देने वाले अभिनेता ने पायथन लाइब्रेरी `रिक्वेस्ट्स-सिक्योर-वी2` की खोज करने वाले एआई एजेंटों को लक्षित करने के लिए एसईओ विषाक्तता का इस्तेमाल किया, जो एक वैध पैकेज के रूप में मौजूद नहीं है। ज़ेडस्केलर ने बताया कि धोखाधड़ी वाली वेबसाइट में पैकेज इंस्टॉलेशन और निर्भरता समस्या निवारण प्रश्नों के लिए खोज परिणामों को जहर देने के लिए नकली मॉड्यूल से जुड़े कीवर्ड-भारी HTML शामिल हैं।

साइट के भीतर, हमलावरों ने एपीआई कुंजी प्राप्त करने की नियमित प्रक्रिया के हिस्से के रूप में विज़िटिंग एजेंटों को भुगतान करने का निर्देश देने वाले अप्रत्यक्ष संकेत छिपाए। एजेंटों द्वारा इसका पालन करने की संभावना बढ़ाने के लिए भुगतान निर्देश को स्कीमा मार्कअप में एन्कोड किया गया था, और एक छिपे हुए `

` टैग ने एजेंटों को भुगतान पूरा करके त्रुटि को हल करने के लिए कहा था। पेज में हार्डकोडेड वॉलेट में क्रिप्टोकरेंसी ट्रांसफर शुरू करने के लिए कोड भी शामिल है। अभियान के पीछे धमकी देने वाला अभिनेता अप्रत्यक्ष शीघ्र इंजेक्शन वाली कई समान वेबसाइटों से लिंक करने वाले 10 GitHub रिपॉजिटरी का उपयोग कर रहा है।

महत्वपूर्ण रूप से, साइट मशीनों और मनुष्यों दोनों को लक्षित करती है। ज़ेडस्केलर ने कहा, "जब वेबसाइट को डेस्कटॉप ब्राउज़र द्वारा प्रस्तुत किया जाता है, तो क्रेडिट कार्ड या क्रिप्टोकरेंसी के माध्यम से समान भुगतान विकल्प उपयोगकर्ता को प्रदर्शित किए जाते हैं।"

अभियान दो: डीबैंक का प्रतिरूपण करना

दूसरे अभियान में, एक धमकी देने वाले अभिनेता ने DeFi पोर्टफोलियो ट्रैकर DeBank को टाइप करके एक धोखाधड़ी वाली वेबसाइट को बढ़ावा दिया। उपयोग किए गए अप्रत्यक्ष संकेत एआई एजेंटों को बताते हैं कि प्रतिरूपण करने वाली वेबसाइट वैध डीबैंक डोमेन है। धोखाधड़ी वाली साइट को "डीबैंक लॉगिन," "डीएफआई डैशबोर्ड," और "क्रिप्टो ट्रैकर" जैसे कीवर्ड के साथ शीर्षक और मेटा टैग भरकर डीबैंक-संबंधित खोजों के लिए रैंक करने के लिए अनुकूलित किया गया है और इसमें ओपन ग्राफ़ और एक्स (पूर्व में ट्विटर) मेटाडेटा शामिल है, इसलिए लिंक एक आधिकारिक डीबैंक सेवा प्रतीत होती है।

अभियानों के प्रभाव का परीक्षण करने के लिए, ज़स्केलर ने वेब-ब्राउज़िंग और भुगतान-निष्पादन क्षमताओं के साथ एक स्वायत्त एआई एजेंट बनाया और 26 बड़े भाषा मॉडल के मुकाबले इसका मूल्यांकन किया। उनमें से चार - लामा 3.3 70बी इंस्ट्रक्ट, लामा 3.2 90बी विजन इंस्ट्रक्ट, जेमिनी 3 फ्लैश, और जेमिनी 2.5 प्रो - को भुगतान करने में सफलतापूर्वक हेरफेर किया गया था। केवल दो, क्लाउड सॉनेट 4.5 और जीपीटी-5.4, ने धोखाधड़ी वाली वेबसाइट को विश्वसनीय डीबैंक प्लेटफॉर्म के रूप में गलत वर्गीकृत किया।

क्यों अप्रत्यक्ष संकेत इंजेक्शन को हल करना कठिन है

अप्रत्यक्ष प्रॉम्प्ट इंजेक्शन को जेनरेटिव एआई में सबसे कठिन सुरक्षा समस्याओं में से एक माना जाता है क्योंकि दुर्भावनापूर्ण निर्देश प्रत्यक्ष उपयोगकर्ता अनुरोध के रूप में नहीं आते हैं। इसके बजाय, यह डेटा में एम्बेडेड है - एक वेब पेज, एक दस्तावेज़, एक ईमेल - जिसे एक एजेंट अपने वर्कफ़्लो के हिस्से के रूप में पुनर्प्राप्त और संसाधित करता है। एजेंट पुनर्प्राप्त सामग्री में किसी वैध निर्देश को किसी हमलावर के लगाए गए आदेश से आसानी से अलग नहीं कर सकता, क्योंकि दोनों सामान्य पाठ की तरह दिखते हैं।

ज़ेडस्केलर के निष्कर्षों से पता चलता है कि एजेंटों को भुगतान शुरू करने जैसी वास्तविक दुनिया की कार्रवाई करने की क्षमता दिए जाने के बाद यह अस्पष्टता कैसे खतरनाक हो जाती है। एक घोटाला जिसके लिए एक समय में किसी इंसान के लिए सोशल इंजीनियरिंग की आवश्यकता होती थी, उसे अब सीधे वेब सामग्री में एन्कोड किया जा सकता है, इसे पढ़ने और उस पर कार्रवाई करने के लिए एक स्वचालित सहायक की प्रतीक्षा की जा सकती है।

ज़ेडस्केलर ने निष्कर्ष निकाला, "जैसे-जैसे एआई एजेंट वेब के लिए अधिक सामान्य इंटरफ़ेस बन जाते हैं, सामग्री स्वयं एक बड़ी हमले की सतह बनने जा रही है, जिससे पता चलता है कि एआई एक दोधारी तलवार है जो वर्कफ़्लो को सुव्यवस्थित कर सकती है और साथ ही दुरुपयोग के लिए नए रास्ते भी पेश कर सकती है।"

उद्यमों और डेवलपर्स के लिए निहितार्थ

यह शोध एजेंटिक एआई को तैनात करने वाले संगठनों के लिए प्रत्यक्ष सबक प्रदान करता है। सख्त मानव-इन-लूप पुष्टि के बिना एजेंटों को भुगतान, खाता-निर्माण, या डेटा-साझाकरण क्षमताएं प्रदान करना हमलावरों के लिए समझौता की गई वेब सामग्री से मुद्रीकरण करने का मार्ग बनाता है। ज़ेडस्केलर के परीक्षण से पता चलता है कि संवेदनशीलता मॉडल के अनुसार व्यापक रूप से भिन्न होती है, जिसका अर्थ है कि मॉडल की पसंद और उसके ऊपर लगी रेलिंग दोनों मायने रखती हैं।

यह कार्य इस बात को भी पुष्ट करता है कि पारंपरिक वेब सुरक्षा स्वच्छता - पैकेज की प्रामाणिकता की पुष्टि करना, टाइपोस्क्वैटेड डोमेन की जांच करना, और अनचाहे भुगतान अनुरोधों को संदेह के साथ देखना - अब एआई व्यवहार के साथ जुड़ गया है। जैसे-जैसे एजेंट तेजी से उपयोगकर्ताओं की ओर से वेब सामग्री को ब्राउज़, सारांशित और कार्य कर रहे हैं, एक समझौता की गई वेबसाइट और एक समझौता किए गए सहायक के बीच की रेखा गायब हो रही है।

एआई से आगे रहें

एआई सुरक्षा, सुरक्षा अनुसंधान और एजेंटिक सिस्टम से उभरने वाले जोखिमों के चल रहे कवरेज के लिए, जिम्मेदार कृत्रिम बुद्धिमत्ता को आकार देने वाले विकास के लिए [एआई बज़ वायर] (https://aibuzzwire.news) का अनुसरण करें।

अधिक एआई नैतिकता समाचार पढ़ें →
#prompt injection#AI agents#AI security#Zscaler#agentic AI
Share this article:𝕏fin

AI Buzz Wire — Automated AI news monitoring. This article was compiled from multiple public sources and verified for accuracy. Published under editorial review. About our process.