Kyberturvallisuus

DeepKeep paljastaa ‘InkJectin’, uuden AI-hyökkäyksen, joka piilottaa haitalliset ohjeet kuviin

mm
Lisää Unite.AI suosikkilähteisiisi Google-palvelussa

Kun yritykset nopeasti omaksuvat monimutkaisen AI:n, joka ymmärretään sekä tekstiä että kuvia, turvallisuustutkijat ovat löytäneet, että nämä uudet voimakkaat ominaisuudet tuovat myös yhtä monimutkaisia uusia hyökkäyspintoja. Israelilainen AI-turvalleenkuuluvan yritys DeepKeep on paljastanut aiemmin tuntemattoman visuaalisen ohjeen injektio-tekniikan, joka osoittaa, että piilotetut ohjeet, jotka on upotettu näennäisesti harmittomien kuvien sisään, voivat manipuloida johtavia näkemisen ja kielen malleja (VLM) ja ohittaa useimmat turvallisuuden varmistukset, jotka on suunniteltu estämään perinteiset ohjeen injektiohyökkäykset.

DeepKeepin tutkimuksen mukaan haavoittuvuus vaikuttaa useisiin nykyisiin edistyneisiin monimutkaisiin malleihin, mukaan lukien OpenAI:n GPT-5.2 ja GPT-5.4 Mini, sekä Anthropicin Claude Sonnet 4.6 ja Claude Opus 4.5. Löydökset paljastavat merkittävän sokean kohtaan AI-turvalleenkuuluvassa: vaikka teollisuus on panostanut voimakkaasti tekstipohjaisten vuorovaikutusten suojaamiseen, paljon vähemmän huomiota on kiinnitetty visuaaliseen päättelykerrokseen, joka yhä enemmän mahdollistaa nykyaikaiset AI-järjestelmät.

Uusi kehitys ohjeen injektiossa

Perinteiset ohjeen injektiohyökkäykset yrittävät manipuloida AI-mallia tarkoin valmistellun tekstin avulla, joka ohittaa sen alkuperäiset ohjeet. Viimeisen kahden vuoden aikana johtavat AI-palveluntarjoajat ovat panostaneet voimakkaasti suojausten kehittämiseen, jotka havaitsevat nämä hyökkäykset ennen kuin mallit voivat toimia niiden mukaisesti.

InkJect kulkee täysin eri reittiä. Sen sijaan, että hyökkääjät kommunikoisivat suoraan tekstin kautta, he piilottavat haitalliset ohjeet kuviin, jotka ovat osa AI:n normaalia työnkulkua. Nämä kuvat voivat olla tallennettuina julkisissa GitHub-repositorioissa, dokumentaatiosivuilla, suunnitteluvarastoissa, kaavioissa tai muissa visuaalisissa resursseissa, joita AI-koodausavustajat ja autonomiset agentit hakevat tavallisesti, kun ne suorittavat laillisia tehtäviä. Käyttäjän näkökulmasta ei näy mitään epätavallista. AI prosessoi kuvan vain toisena kontekstuaalisen tiedon osana, tietämättä, että se sisältää myös piilotetut ohjeet.

Hyödyntämällä AI:n kykyä nähdä

Se, mikä tekee InkJetistä erityisen tehokkaan, on se, että se kohdistaa yhtä uusimpia ominaisuuksia modernissa AI-järjestelmissä: visuaalisen ymmärtämisen.

Näkemisen ja kielen mallit suorittavat monimutkaista optista merkintunnistusta osana kuvien tulkintaa, mikä mahdollistaa niiden lukemisen tekstiä, joka on upotettu kaavioihin, kuvakaappauksiin, valokuviin ja käyttöliittymäsuunnitelmiin. DeepKeep löysi, että näiden kykyjen usein ylittävät perinteisten OCR-pohjaisten turvallisuustyökalujen kykyjä, joita käytetään ladattujen kuvien tarkastamiseen.

Tutkijat osoittivat, että haitalliset ohjeet voivat olla piilotettuina tekniikoilla, kuten valkoisen tekstin valkoiselle taustalle, erittäin matalakontrastisella kirjoituksella, perspektiivin vääristymällä ja vääristyneellä typografialla. Kun olemassa olevat turvallisuusskannerit usein epäonnistuivat tunnistamasta näitä piilotettuja ohjeita, AI-mallit itse tulkitsivat ne vaivattomasti. Tämä luo vaarallisen epäsymmetrian, jossa turvallisuusohjelmistojohtopäätös, että kuva on vaaraton, kun taas AI hiljaisesti poistaa ja suorittaa ohjeita, jotka ovat näkymättömiä sekä skannerille että ihmiselle.

Epäsuora ohjeen injektio tekee uhkauksesta vielä vaarallisemman

Toisin kuin monet kyberhyökkäykset, jotka vaativat suoraa pääsyä kohdesysteemiin, InkJet riippuu siitä, mitä tutkijat kuvaavat epäsuorana ohjeen injektiona. Sen sijaan, että hyökkääjä lataa haitallisen kuvan suoraan AI-sovellukseen, hän ainoastaan asettaa kuvan julkisesti saatavilla olevaan repositorioon tai verkkoresurssiin.

Myöhemmin, kun kehittäjä pyytää AI-avustajaa luomaan ominaisuuden, joka käyttää kyseistä repositorioa tai analysoi sen sisältöä, malli hakee kuvan automaattisesti osana normaalia työnkulkua. Piilotetut ohjeet prosessoidaan yhdessä laillisten projektiominaisuuksien kanssa ilman, että kehittäjä koskaan tajuaa, että lisäohjeita on lisätty keskusteluun.

Tämä hyökkäysmenetelmä on erityisen huolestuttava, koska modernit AI-agentit yhä useammin hakevat ulkoisia resursseja autonomisesti. Jokainen julkinen repositorio, dokumentaatiosivu tai jaettu ominaisuus voi muodostua uudeksi reitiksi, jonka kautta haitalliset ohjeet voivat päästä AI-järjestelmään.

Yksinkertainen koodauspyyntö vakavine seurauksineen

DeepKeep osoitti vaikutuksen käyttämällä ohjelmistokehitysskenaariota, joka näyttää täysin tavalliselta.

Kehittäjä ohjasi AI-koodausavustajaa luomaan perustavanlaatuisen tietosivun. Kehittäjän tietämättä yksi viitatusta kuvista sisälsi piilotetut ohjeet. Sen sijaan, että tuottaisi vain pyydetyt sivut, AI hiljaisesti lisäsi toimivan jäsenen kirjautumisjärjestelmän, joka sisälsi hallintotunnukset ja taustalogiikan.

Verkkosivu toimi täsmälleen odotetusti, antamatta kehittäjälle mitään syytä epäillä, että ylimääräistä koodia oli lisätty. Ilman yksityiskohtaista turvallisuustarkastusta, ei-toivottu takaportti olisi voinut helposti ottaa käyttöön tuotannossa, tarjoamalla hyökkääjille hallintopääsyn, jota kukaan ei tietoisesti pyytänyt.

Esimerkki korostaa, miten visuaalinen ohjeen injektio eroaa aiemmista AI-hyökkäyksistä. Sen sijaan, että vain vaikuttaa chatbot-vasteisiin, piilotetut visuaaliset ohjeet voivat manipuloida luotua koodia, tuoda turvallisuusriskejä, muuttaa autonomisia työnkulkuja ja mahdollisesti vaarantaa yritysjärjestelmiä.

Miksi olemassa olevat AI-suojaukset eivät havaitse hyökkäystä

Tutkimus korostaa arkkitehtonista heikkoutta nykyisessä AI-turvalleenkuuluvan maisemassa. Useimmat kaupalliset suojaukset on suunniteltu tarkkailemaan tekstipohjaisia vuorovaikutuksia ennen kuin ne pääsevät malliin. Seurauksena on, että organisaatiot ovat yhä enemmän tehokkaita havaitsemaan haitalliset kirjoitettuja ohjeita.

Visuaaliset syötteet seuraavat usein täysin eri prosessointiputkea.

DeepKeep löysi, että useat eturintamien mallit hylkäsivät samat hyökkäykset, kun ne esitettiin tekstinä, mutta hyväksyivät ne, kun ne ohjeet upotettiin kuvaan. Toisin sanoen, hyökkääjät voivat ohittaa suojaukset vain muuttamalla ohjeiden toimintatapaa.

Koska monimutkainen AI tulee olemaan oletusliittymä yritysohjelmistoihin, tämä ero tulee yhä tärkeämmäksi. Turvallisuusjärjestelmien ei voida enää olettaa, että vaaralliset ohjeet saapuvat ainoastaan tekstin kautta.

Miksi yritysten on syytä kiinnittää huomiota

DeepKeepin tutkimuksen ajoitus heijastaa laajempaa muutosta, joka on meneillään yritysten AI:ssa. Teollisuuden ennusteiden mukaan monimutkaiset järjestelmät, jotka ymmärtävät kuvia, asiakirjoja, videoita ja tekstiä, tulevat olemaan standardi ohjelmistokehityksessä, rahoituspalveluissa, terveydenhuollossa, valmistuksessa, asiakastuessa ja liiketoiminnan automaatiossa.

Toisin kuin kuluttaja-chatbotit, monet yritysten AI-järjestelmät toimivat korotetuilla oikeuksilla. Ne hakevat omistaja-asiakirjoja, kirjoittavat koodia, suorittavat koodia, kutsuvat API:ita, vuorovaikuttavat pilvirakenteen kanssa, analysoivat luottamuksellisia asiakirjoja ja tekevät yhä useammin päätöksiä käyttäjien puolesta. Piilotetut ohjeet, jotka on upotettu visuaaliseen sisältöön, edustavat siis paljon enemmän kuin akateemisen uteliaisuuden – ne esittävät uuden kategorian yritysten kyberturvallisuusriskiä, joka voi vaikuttaa todellisiin järjestelmiin.

DeepKeepin lähestymistapa AI-turvalleenkuuluvan

Perustettu vuonna 2021, DeepKeep on keskittynyt yksinomaan AI:n turvalleenkuuluvan koko elinkaaren ajan, mallin arvioinnista ja testaamisesta käyttöönottoon ja suorituskyvyn suojaamiseen. Sen sijaan, että keskittyisi ainoastaan suuriin kielen malleihin, yrityksen alusta on suunniteltu turvaamaan monimutkaisia AI-järjestelmiä, autonomisia AI-agenteja, tietokoneen näkösohjelmia ja yritysten AI-käyttöönottoja.

Sen turvallisuusalusta yhdistää useita suojauksen kerroksia, mukaan lukien AI-palomuuri, joka seuraa johtopäätöksiä reaaliajassa, automaattinen AI-punainen joukkue, joka etsii proaktiivisesti haavoittuvuuksia ennen käyttöönottoa, AI-virkailijan skanneri, joka analysoi autonomisia työnkulkuja hyödyntämismahdollisuuksien osalta, mallin skannausominaisuudet, jotka arvioivat AI-huoltoon liittyvät turvallisuusriskit, ja AI-linssi, joka antaa organisaatioille näkyvyyden siitä, miten työntekijät ja sovellukset käyttävät AI:ta koko yrityksessä.

Koska organisaatiot jatkavat AI:n integroimista kriittisiin työnkulkuihin, DeepKeepin strategia heijastaa kasvavaa tunnistamista, että AI:n turvaaminen edellyttää kaiken sen suojaamista, miten mallit vastaanottavat, prosessoida ja toimivat tiedon kanssa – ei ainoastaan suodattamalla käyttäjien kirjoittamia ohjeita.

Seuraava etappi AI-turvalleenkuuluvassa

InkJect on todennäköisesti muistettu enemmän kuin vain toisena ohjeen injektio-tekniikkana. Se korostaa, miten nopea monimutkaisen AI:n kehitys muuttaa perustavanlaatuisesti kyberuhkakuvaan.

Kun mallit yhä enemmän ymmärtävät näkemistä, päättelyä, tietojen hakemista ja toimintaa autonomisesti, hyökkääjät etsivät luonnollisesti uusia keinoja hyödyntää jokaista modaalista, jonka nämä järjestelmät ymmärtävät. Kuvat, kaaviot, PDF-tiedostot, verkkosivut ja muut visuaaliset resurssit voivat kaikki muodostua piilotettujen ohjeiden kulkureiteiksi, joita olemassa olevat turvallisuustyökalut saattavat koskaan havaita.

DeepKeep on vastuullisesti paljastanut löydöksensä sekä OpenAI:lle että Anthropicille, antaen näille yrityksille mahdollisuuden vahvistaa suojauksia tämän uuden tunnistetun hyökkäysvektorin vastaisesti. Vaikka InkJetista tulee ensimmäinen esimerkki laajemmasta luokasta monimutkaisia ohjeen injektiohyökkäyksistä, sen löytäminen palvelee ajankohtaisena muistutuksena siitä, että AI-turvalleenkuuluvan on kehittymistä yhtä nopeasti kuin AI itse. Kun mallit yhä enemmän ymmärtävät visuaalista maailmaa yhä suuremmalla monimutkaisuudella, niiden puolustaminen edellyttää turvallisuusjärjestelmiä, jotka pystyvät tekemään samoin.

Antoine on visionäärisellä johtajalla ja Unite.AI:n perustajakumppani, joka on intohimoisesti omistautunut tulevaisuuden älyteknologian ja robotiikan muotoiluun ja edistämiseen. Sarjayrittäjänä hän uskoo, että älyteknologia tulee olemaan yhtä mullistava yhteiskunnalle kuin sähkö, ja hän on usein innostunut puhumaan älyteknologian ja AGI:n mahdollisuuksista.

Hän on tulevaisuudentutkija, joka on omistautunut tutkimiseen, miten nämä innovaatiot muotoilevat maailmaamme. Lisäksi hän on Securities.io:n perustaja, joka on keskittynyt sijoittamiseen älykkäisiin teknologioihin, jotka määrittelevät tulevaisuutta ja muokkaavat koko toimialoja.