AI Агентууд 5G Сүлжээний Кодноос 84 Системийн Цоорхой Илрүүлэв: 23 Заналхийлэл Засагдаагүй Хэвээр Кибер Аюул Тарив
Оршил: AI Код Үзлэгийн Шинэ Үе
Программ хангамжийн аюулгүй байдлын аудитыг зөвхөн гараар болон уламжлалт статик код анализатор (SAST) ашиглан хийдэг байсан үе ард хоцорч байна. Сингапурын Наньяны Технологийн Их Сургуулийн (NTU) судалгааны баг 4G болон 5G сүлжээний core программ хангамж дээр автономит AI агентуудыг ажиллуулж, өмнө нь хэний ч анзаараагүй байсан 84 эмзэг байдлыг (vulnerability) илрүүлснээ зарлалаа.
Эдгээр цоорхойн 81-д нь албан ёсоор CVE (Common Vulnerabilities and Exposures) дугаар олгогдоод байгаа бөгөөд хамгийн аюултай нь 23 цоорхой одоог хүртэл засагдаагүй (unpatched), арилжааны сүлжээнүүдэд аюул заналхийлсээр байна. Энэхүү тохиолдол нь хөгжүүлэгчид болон сүлжээний инженерүүдэд аюулгүй код бичих ба турших стандартын талаар чухал сануулга өглөө.
Системийн Заналхийлэл: Дата Урсгалыг Хулгайлах (Session Hijacking)
Илэрсэн эмзэг байдлуудаас хамгийн аюултайд тооцогдож буй нь хэрэглэгчийн дата сессийг замаас нь хулгайлах халдлага юм. 5G Core архитектурын дотоод компонент системүүд хоорондоо мэдээлэл солилцохдоо хуучны "дотоод сүлжээ найдвартай тул баталгаажуулалт бага шаардагдана" гэх таамаглалд тулгуурлан ажилладаг байжээ.
Халдлага үйлдэгч дотоод сүлжээний холбоос дээр нэвтэрч чадвал тухайн хэрэглэгчийн чиглүүлэлтийн дүрмийг (forwarding rule) ижил ID-тай боловч давуу эрхийн зэрэглэл (priority level) өндөртэй тушаалаар сольж оруулдаг. Систем шинэ ID болон давуу эрхийг дахин шалгахгүйгээр дагаж, хэрэглэгчийн гадагшаа чиглэсэн бүх дата урсгалыг хакерын сервер рүү автоматаар залуулдаг болох нь тогтоогдсон.
Энэхүү туршилтыг нээлттэй эх бүхий OpenAirInterface (OAI) 5G core систем дээр амжилттай хийснээс гадна, хоёр ч томоохон арилжааны (commercial) 5G сүлжээний вендорын лабораторид үндсэн тохиргоотой (default settings) байхад нь нэвтэрч баталгаажуулжээ. Үүний нэг жишээ болох CVE-2026-8233 цоорхойг нэгэн вендор хэдийн зассан байна.
AI Агент Эмзэг Байдлыг Хэрхэн Илрүүлсэн Бэ?
Уламжлалт код сканнерууд нь тодорхой хэв маяг (pattern matching) эсвэл синтакс алдааг хайдаг тул бизнесийн логикийн (business logic) гүн цоорхойг олж харахдаа тааруу байдаг. Судалгааны багийн хөгжүүлсэн AI агентуудын систем нь дараах аргаар ажиллажээ:
- Протоколын Дотоод Моделийг Ойлгосон: 5G сүлжээний цуврал стандартууд болон кодын логик бүтэц хоорондын хамаарлыг AI загвар өөрөө шинжилсэн.
- Төлвийн Гажиг (State Anomaly) хайсан: Сүлжээний компонентуудын харилцан үйлчлэл дундах баталгаажуулалтын (input validation) дутагдалтай хэсгүүдийг систем автоматаар олсон.
- Функциональ Тэст Загварчилсан: Жирийн сканнер шиг зөвхөн текстийг харах бус, халдлагын сценари (exploit chain) үүсгэж, код дээр автоматаар ажиллуулан аюулыг баталгаажуулсан.
Хөгжүүлэгчид ба Инженерүүдэд Үлдээх Сургамж
AI агентууд программ хангамжийн аюулгүй байдлын аудитыг цоо шинэ шатанд гаргаж байна. Энэ нь программ хөгжүүлэлтэд хоёр талтай:
- Хөгжүүлэгчийн давуу тал: Хөгжүүлэгчид CI/CD пайплайн болон локал орчиндоо AI сканнер агентуудыг тусгаснаар код бичиж байх явцдаа логик болон архитектурын цоорхойг шууд илрүүлж засах боломжтой болно.
- Аюулгүй байдлын шинэ бодит байдал: "Архитектурын хувьд нууц, хаалттай орчинд байгаа тул олон шатны валидаци шаардлагагүй" гэсэн хуучин архитектурын таамаглалууд (legacy assumptions) устаж байна. AI сканнерууд хорлон сүйтгэгчдийн гарт очихын хэрээр хамгаалагчид кодын чанар болон Zero Trust архитектураа илүү сайжруулах шаардлагатай.
Судалгааны баг одоогоор засагдаагүй байгаа 23 цоорхойн талаарх зарим деталь мэдээллийг вендорууд нөхөөс (patch) хийж дуустал нууцалж байгаа бөгөөд энэ нь 5G телеком болон нээлттэй эхийн экосистемд томоохон дохио санамж боллоо.
Эх сурвалж: Help Net Security
Сэтгэгдэл
Ачаалж байна...