Sicherheitsforscher von Microsoft haben eine Angriffstechnik über Seitenkanäle namens Whisper Leak entwickelt, die es ermöglicht, durch passive Analyse des über eine TLS-Verbindung übertragenen verschlüsselten Datenverkehrs die Themen von Anfragen an Dienste, die auf großen Sprachmodellen basieren, zu klassifizieren. Informationen über die Größe der Netzwerkpakete und die Verzögerungen zwischen deren Übertragung waren ausreichend, um die Themen von Anfragen an KI-Chatbots mit einer Genauigkeit von über 98 % zu bestimmen. In der Praxis kann die vorgeschlagene Methode verwendet werden, um bestimmte Themen von Anfragen im Transitverkehr des Benutzers zu erkennen, zum Beispiel Versuche, Informationen über illegale Aktivitäten zu erhalten, ohne den Inhalt zu entschlüsseln.
Das Werkzeug zur Datenextraktion aus Verkehrsdumps, zur Schulung des Modells und zur Testung der Methode wurde auf GitHub veröffentlicht. Die Möglichkeit, den Angriff durchzuführen, wurde für 28 beliebte große Sprachmodelle von führenden Anbietern demonstriert. Beispielsweise betrug die Genauigkeit bei der Bestimmung von Anfragen zum Thema „Geldwäsche“ für viele KI-Dienste 100 %, wenn im analysierten Verkehr 1 gesuchte Anfrage und 10.000 Anfragen, die nicht mit dem benötigten Thema in Verbindung standen, vorhanden waren.

Der Grund für den Informationsleck ist, dass die Modelle die Antworten auf Anfragen schrittweise generieren, Token für Token, wobei sie bei jedem Schritt das vorherige Token als Kontext verwenden, um das nächste wahrscheinlichste Wort oder den nächsten wahrscheinlichsten Ausdruck zu bestimmen. Folglich wird für jedes Token ein einzelnes Netzwerkpaket gesendet, und die Verzögerung zwischen den Paketen entspricht der Verzögerung zwischen der Bestimmung des nächsten Tokens durch das Modell.
In TLS, sofern keine Datenkompression verwendet wird, entspricht die Größe des Chiffretextes der Größe des unverschlüsselten Textes zuzüglich einer Konstante. Bei der Erstellung eines Modells, das gesuchte Token-Sets mit der Packetgröße und den Verzögerungen zwischen deren Übertragung verknüpft, kann man recht präzise das Vorhandensein gesuchter Themen im Verkehr bestimmen. Im Laufe der Forschung wurden drei Varianten solcher maschinellen Lernmodelle entwickelt, die auf den Architekturen der neuronalen Netze LightGBM, Bi-LSTM und BERT basieren. Für jedes Modell wurden Experimente zur Bestimmung des gesuchten Themas unter Analyse nur der Paketgrößen, nur der Verzögerungen zwischen den Paketen und beider Kriterien durchgeführt.

Um die Effektivität der passiven Analyse von Anfrage-Themen zu verringern, wurde Entwicklern von KI-Diensten empfohlen, zufällige Zusatzfüllungen anzuhängen, die Übertragung von Token zu puffern oder den Austausch von falschen Paketen durchzuführen.
Quelle: opennet.ru
