محققان امنیت سایبری در تیم Sand Security، ضعف حیاتی جداسازی نشست را در پلتفرم هوش مصنوعی مولد سازمانی Writer فاش کردند. این آسیب‌پذیری که کد نام WriteOut را روی خود دارد، به مهاجمان اجازه می‌دهد تنها با کلیک روی یک لینک پیش‌نمایش، هویت دیجیتال و دسترسی‌های سازمانی کاربران را به کاملاً مجزا تصاحب کنند.

مکانیسم حمله از داخل محیط ایزوله

زنجیره‌ی این باگ امنیتی دقیقاً بر روی ویژگی پیش‌نمایش زنده (Live Preview) پلتفرم Writer سوار می‌شود. مهاجم با دنبال کردن مراحل زیر، بدون نیاز به هیچ foothold اولیه‌ای، محیط اجرایی را به دریچه‌ای نفوذ تبدیل می‌کند:
  • ساختن یک عامل هوش مصنوعی (Agent) و به اشتراک‌گذاری لینک پیش‌نمایش عمومی آن.
  • باز کردن لینک توسط یک کاربر لاگین‌کرده، که مرورگر به صورت خودکار کوکی نشست را به درخواست ضمیمه می‌کند.
  • ارسال کوکی توسط پروکسی پیش‌نمایش به محیط ایزوله (SandBox) تحت کنترل مهاجم.
  • استخراج توکن نشست توسط کدهای تعبیه‌شده در سندباکس و ارسال آن به سرور کنترل‌کننده.
  • بازیابی توکن و تصاحب کامل حساب کاربری قربانی.
این روش، انزوای مأموریتی (Tenant Isolation) و مدل مسئولیت مشترک در امنیت ابری را کاملاً نقض می‌کند. نمودار نمایش نحوه نشت توکن‌های نشست در پلتفرم Writer AI

دور زدن گاردریل‌های امنیتی

پلتفرم Writer پیش از این رویداد، لایه‌های دفاعی مشابه فیلترینگ سمت ورودی را فعال کرده بود تا از اجرای دستورات مخرب جلوگیری کند. اما تیم Sand Security نشان داد که این موانع صرفاً متن دستورات را بررسی می‌کنند و رفتار زمان اجرا را رصد نمی‌نمایند. مهاجم با تغییر سبک، به جای درج مستقیم کد مخرب در دستورالعمل، به عامل هوش مصنوعی دستور داد تا یک اسکریپت را از یک آدرس راه دور دانلود و اجرا کند. سیستم امنیتی درخواست را به‌عنوان یک عملیات بی‌ضرر شناسایی کرد، در حالی که منطق بهره‌برداری اصلاً در پرامپت ظاهر نمی‌شد. این تکنیک نشان می‌دهد که فیلترهای مبتنی بر پرامپت به تنهایی برای محیط‌های چندمستأجره کافی نیستند.

پاسخ توسعه‌دهنده و رفع فوری نقص

پس از گزارش مسئولانه این مشکل، تیم Writer در کمتر از 24 ساعت اقدام به پیاده‌سازی پچ امنیتی کرد. راهکار اصلی، قطع شدن فوروارد کوکی نشست کاربر به پیش‌نمایش‌های محیط ایزوله و انتقال تمام پیش‌نمایش‌ها به یک منبع کاملاً ایزوله است تا توکن‌های احراز هویت هرگز از داخل محیط‌های اجرایی قابل دسترسی نباشند. سخنگوی این شرکت تأکید کرد که هیچ داده‌ای از مشتریان در جریان این باگ به خطر نیفتاده و شواهدی از سوءاستفاده واقعی مشاهده نشده است. این رویداد هشداری جدی درباره چالش‌های پیاده‌سازی محیط‌های امن در ابزارهای نوظهور هوش مصنوعی است و نیازمند بازنگری مداوم در استانداردهای امنیت برنامه‌های سازمانی می‌باشد.