ΑρχικήSecurityΗ ευπάθεια Rogue Agent θα μπορούσε να επιτρέψει κατάληψη chatbots Google Dialogflow...

Η ευπάθεια Rogue Agent θα μπορούσε να επιτρέψει κατάληψη chatbots Google Dialogflow CX

Μια κρίσιμη ευπάθεια στο Dialogflow CX της Google θα μπορούσε να επιτρέψει σε έναν επιτιθέμενο με δικαιώματα επεξεργασίας σε έναν πράκτορα με ενεργοποιημένο το Code Block να θέσει σε κίνδυνο άλλους πράκτορες με ενεργοποιημένο το Code Block στο ίδιο έργο Google Cloud. Από εκεί, θα μπορούσαν να διαβάσουν ζωντανές συνομιλίες, να κλέψουν τα δεδομένα που μοιράζονται οι χρήστες και να κάνουν τα bots να στέλνουν μηνύματα γραμμένα από τον επιτιθέμενο, συμπεριλαμβανομένων αιτημάτων για επανεισαγωγή κωδικού πρόσβασης.

Δείτε επίσης: RoguePlanet Zero-Day: Νέα ευπάθεια Microsoft Defender δίνει πρόσβαση SYSTEM

Εικόνα άρθρου: Rogue Agent Flaw Could Have Let Attackers Hijack Google Dialogflow CX Chatbots
Η ευπάθεια Rogue Agent θα μπορούσε να επιτρέψει κατάληψη chatbots Google Dialogflow CX

Η εταιρεία ασφάλειας Varonis ανακάλυψε την ευπάθεια και την ονόμασε Rogue Agent. Η ευπάθεια επηρέαζε μόνο οργανισμούς που είχαν δημιουργήσει πράκτορες με τα Playbooks του Dialogflow και προσαρμοσμένα Code Blocks, τα οποία επιτρέπουν στους προγραμματιστές να προσθέτουν τον δικό τους κώδικα Python. Δεν ήταν μια απομακρυσμένη, μη αυθεντικοποιημένη επίθεση. Για την πραγματοποίησή της, απαιτούνταν η άδεια dialogflow.playbooks.update σε έναν τέτοιο πράκτορα, κάτι που περιορίζει τον ρεαλιστικό επιτιθέμενο σε έναν κακόβουλο εσωτερικό χρήστη ή έναν παραβιασμένο λογαριασμό προγραμματιστή, όχι έναν άγνωστο στο διαδίκτυο. Από αυτό το ένα σημείο πρόσβασης, ωστόσο, η εμβέλεια επεκτεινόταν σε κάθε πράκτορα στο έργο.

Η Google έχει διορθώσει το πρόβλημα και τόσο η Varonis όσο και η Google δηλώνουν ότι δεν υπάρχουν ενδείξεις ότι η ευπάθεια χρησιμοποιήθηκε ποτέ σε πραγματική επίθεση.

Τα Code Blocks του Dialogflow επιτρέπουν στους προγραμματιστές να προσθέτουν προσαρμοσμένο κώδικα Python στη ροή συνομιλίας ενός chatbot για να ελέγχουν την εισαγωγή, να ελέγχουν τη συμπεριφορά και να καλούν καθορισμένα εργαλεία. Αυτός ο κώδικας εκτελείται σε ένα περιβάλλον Cloud Run που διαχειρίζεται η Google και κάθε πράκτορας που χρησιμοποιεί Code Blocks στο ίδιο έργο Google Cloud μοιράζεται μία περίπτωση αυτού.

Η Google διαχειρίζεται αυτό το περιβάλλον, ο πελάτης δεν μπορεί να το δει ή να το ελέγξει και η Varonis δεν βρήκε πραγματική απομόνωση μεταξύ των πρακτόρων μέσα σε αυτό.

Όταν ένας πράκτορας εκτελεί ένα Code Block, ο κώδικας του προγραμματιστή προστίθεται στον εσωτερικό κώδικα ρύθμισης και περνάει στη συνάρτηση exec() της Python. Αυτός ο κώδικας ρύθμισης ορίζει τις μεταβλητές και τις συναρτήσεις που μπορεί να αγγίξει το block. Οι μεταβλητές περιλαμβάνουν το ιστορικό για την πλήρη συνομιλία και την κατάσταση για λεπτομέρειες συνεδρίας όπως το αναγνωριστικό συνεδρίας. Οι συναρτήσεις περιλαμβάνουν τη respond(), η οποία κάνει το bot να απαντά με μια δεδομένη συμβολοσειρά.

Δείτε επίσης: Το Prompt Injection Flaw στο Vanna AI εκθέτει τις βάσεις δεδομένων σε επιθέσεις RCE

Η ευπάθεια Rogue Agent θα μπορούσε να επιτρέψει κατάληψη chatbots Google Dialogflow CX
Η ευπάθεια Rogue Agent θα μπορούσε να επιτρέψει κατάληψη chatbots Google Dialogflow CX

Η Varonis βρήκε το αρχείο που κάνει αυτή την περιτύλιξη, το code_execution_env.py, να βρίσκεται στο κοινό περιβάλλον με δικαιώματα εγγραφής. Επειδή αυτό το αρχείο ήταν εγγράψιμο, ένα μόνο Code Block μπορούσε να το αντικαταστήσει. Αυτό το block κατεβάζει ένα τροποποιημένο code_execution_env.py από έναν διακομιστή που ελέγχεται από τον επιτιθέμενο και αντικαθιστά το αρχικό μέσα στο εκτελούμενο κοντέινερ.

Από εκεί και πέρα, η έκδοση του επιτιθέμενου εκτελείται για κάθε εκτέλεση Code Block σε κάθε πράκτορα που μοιράζεται αυτό το περιβάλλον. Βρίσκεται στο ίδιο πεδίο με τον νόμιμο κώδικα, με την ίδια πρόσβαση στο ιστορικό, την κατάσταση και τη respond().

Αυτό του επιτρέπει να διαβάζει κάθε συνομιλία, να την αποστέλλει αθόρυβα στον διακομιστή του επιτιθέμενου και να κάνει το bot να δημοσιεύει μηνύματα γραμμένα από τον επιτιθέμενο. Ένα παράδειγμα είναι το phishing: το bot ζητά από τον χρήστη να επαληθεύσει ξανά μια σύνδεση και ο επιτιθέμενος συλλέγει ό,τι πληκτρολογούν. Για να καλύψει τα ίχνη, ο επιτιθέμενος επαναφέρει το αρχικό Code Block στην κονσόλα του Dialogflow. Αυτό αλλάζει μόνο αυτό που εμφανίζει η κονσόλα· το αντικατασταθέν αρχείο εκτελείται ήδη στο κοντέινερ και συνεχίζει να εκτελείται από κάτω.

Η Varonis ανέφερε δύο σχετικά ζητήματα και κανένα δεν χρειαζόταν την αντικατάσταση του αρχείου. Πρώτον, το περιβάλλον Code Block είχε ανεξέλεγκτη εξερχόμενη πρόσβαση στο διαδίκτυο. Χρησιμοποιώντας τη βιβλιοθήκη urllib που είναι ενσωματωμένη, οι ερευνητές έστειλαν δεδομένα απευθείας σε έναν εξωτερικό διακομιστή και μπορούσαν να λάβουν εντολές πίσω. Η Varonis λέει ότι αυτό παρακάμπτει τους VPC Service Controls, το περίμετρο του Google Cloud που προορίζεται να σταματήσει τα δεδομένα από το να φύγουν από προστατευμένες υπηρεσίες.

Το περιβάλλον βρίσκεται έξω από αυτή την περίμετρο και μπορεί να φτάσει στο ανοιχτό διαδίκτυο, το οποίο το μετατρέπει σε κανάλι τόσο για κλοπή δεδομένων όσο και για απομακρυσμένο έλεγχο.

Δείτε επίσης: Μάθετε τα πάντα για το Agent Governance Toolkit της Microsoft

Google Translate ρυθμίσεις
Η ευπάθεια Rogue Agent θα μπορούσε να επιτρέψει κατάληψη chatbots Google Dialogflow CX

Δεύτερον, και λιγότερο σοβαρό, το περιβάλλον εξέθεσε την Υπηρεσία Μεταδεδομένων Παράδειγματος (IMDS), ένα κανονικά εσωτερικό σημείο που παρέχει διαπιστευτήρια cloud. Η ερώτηση του επέστρεψε ένα διακριτικό για έναν λογαριασμό υπηρεσίας που διαχειρίζεται η Google. Αυτός ο λογαριασμός είχε χαμηλά προνόμια, οπότε ο άμεσος κίνδυνος ήταν περιορισμένος· το πραγματικό σημείο είναι ότι ένα sandbox εκτέλεσης κώδικα δεν θα πρέπει να μπορεί να φτάσει στο IMDS καθόλου.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS