২০২৬ সালের ৩ আগস্ট, পিলার সিকিউরিটি গুগলের পাইথনের জন্য ওপেন-সোর্স এজেন্ট ডেভেলপমেন্ট কিট-এর বিরুদ্ধে একটি নতুন আক্রমণের উপর গবেষণা প্রকাশ করে, যা বিশেষভাবে gemini-cli GitHub রিপোজিটরির ভিতরের ওয়ার্কফ্লোগুলিকে লক্ষ্যবস্তু করে। এই দুর্নীতি একটি নিম্ন-অধিকারযুক্ত এআই এজেন্টে ক্ষতিকারক নির্দেশাবলী প্রবেশ করিয়ে দেয়, যা তারপর একটি আরও শক্তিশালী, মেইনটেইনার-কেবলমাত্র-এজেন্টকে ট্রিগার করে, যা গবেষকদের দ্বারা প্রথম বাস্তব-বিশ্বের উদাহরণ হিসাবে পরিচিত—একটি এআই এজেন্ট অন্যটিকে উচ্চতর অধিকারের সাথে দখল করে।
জেমিনি-ক্লাই রিপোজিটরি এখন পর্যন্ত 90 মিলিয়ন ডাউনলোড রেকর্ড করেছে।
আক্রমণটি বাস্তবে কীভাবে কাজ করে
আক্রমণ চেইনটি শুরু হয় একটি পাবলিক গিটহাব ইস্যু বা পুল রিকোয়েস্ট দিয়ে, যাতে একটি প্রম্পট ইনজেকশন পেলোড সংযুক্ত থাকে। জেমিনি-ক্লাই নিয়মিত কাজের জন্য যেমন ইস্যু ট্রাইজিং এবং পুল রিকোয়েস্ট রিভিউয়ের জন্য এআই এজেন্ট ব্যবহার করে, এবং এই এজেন্টগুলি ভিন্ন ভিন্ন প্রিভিলেজ টায়ারে কাজ করে। নিম্ন-প্রিভিলেজ এজেন্টটি, যার সাথে যেকোনো ব্যক্তি ইস্যু ফাইল করে ইন্টারঅ্যাক্ট করতে পারে, প্রথমে ম্যানিপুলেট করা হয়। তারপর সেই এজেন্টটি অজান্তেই মেইনটেইনার-লেভেলের এজেন্টটিকে ট্রিগার করে, যা অনেক বেশি ক্ষমতা বহন করে।
এই কাজগুলির মধ্যে রয়েছে পুল রিকোয়েস্ট লেখা অনুমতি বহনকারী GitHub টোকেন বহির্বাহিত করা। এই টোকেনগুলির সাহায্যে একজন আক্রমণকারী প্রতারণামূলক পুল রিকোয়েস্ট জমা দিতে পারেন যা আপাতদৃষ্টিতে বৈধ AI পর্যালোচনা অনুমোদন বহন করছে বলে মনে হবে, যা দ্রুতগতিতে চলমান CI/CD পাইপলাইনগুলিতে শনাক্ত করা অত্যন্ত কঠিন হবে।
পিলার সিকিউরিটি এই গবেষণা তাদের “স্যান্ডবক এস্কেপসের সপ্তাহ” নামক একটি সিরিজের অংশ হিসেবে প্রকাশ করেছে। গুগল দ্রুত মূল বাগটি প্যাচ করেছে, কিন্তু সামাজিক প্রভাবের উপর আক্রমণের নির্ভরশীলতা উল্লেখ করে বাগ বাউন্টি পুরস্কার দেওয়া থেকে বঞ্চিত হয়েছে।
এটি কেন একটি প্যাচ করা বাগ থেকে বড় বিষয়
এখানে নতুন বিষয় হলো এজেন্ট-থেকে-এজেন্ট স্কেল-আপ: একটি এআই সিস্টেমকে একটি বেশি অধিকারপ্রাপ্ত এজেন্টকে দখল করার জন্য পদক্ষেপ হিসেবে ব্যবহার করা। এজেন্টদের মধ্যে বিশ্বাসের হাইয়ারার্কি পারম্পরিক অধিকার স্কেল-আপ আক্রমণের মতোই দুর্বলতা হিসেবে ব্যবহার করা যেতে পারে।
gemini-cli কেসটি একটি CI/CD পাইপলাইনকে লক্ষ্য করে, যা সফটওয়্যার বিল্ড, টেস্ট এবং ডিপ্লয় করার জন্য স্বয়ংক্রিয় ইনফ্রাস্ট্রাকচার। এই স্তরটি দূষিত হলে শুধুমাত্র একটি রিপোজিটরির নয়, বরং দূষিত কোড থেকে বিল্ড করা সফটওয়্যারের উপর নির্ভরশীল প্রতিটি ডাউনস্ট্রিম প্রকল্প এবং ব্যবহারকারীকেই প্রভাবিত করে।
যা বিনিয়োগকারী এবং ডেভেলপারদের দেখতে হবে
দ্য পিলার সিকিউরিটি গবেষকদের বিশেষভাবে সংগঠনগুলিকে তাদের সিকিউরিটি আর্কিটেকচার পুনর্বিবেচনা করতে অনুরোধ করেছে, যাতে পৃথক এজেন্ট পরিচয়, কঠোর অ্যাক্সেস নিয়ন্ত্রণ এবং এজেন্ট-থেকে-এজেন্ট ইন্টারঅ্যাকশনকে বিবেচনায় রাখা হয়।
সাধারণ রিপোজিটরিতে কাজ করা এজেন্টগুলি জনসাধারণ দ্বারা জমা দেওয়া কনটেন্টের সাথে মিথস্ক্রিয়া করে, যা অবিশ্বাসযোগ্য ইনপুটকে প্রিভিলেজড সিস্টেমের মধ্যে প্রত্যক্ষভাবে প্রবাহিত করার সমান। এটি ঠিক করতে হলে শুধুমাত্র ব্যক্তিগত ভালোবাসা ঠিক করার পরিবর্তে এজেন্টগুলির বিতরণের পদ্ধতি পুনর্বিবেচনা করা প্রয়োজন।
