নিরাপত্তা গবেষক Håkon Måløy দেখিয়েছেন যে একটি সাধারণ কৌশল—একটি Word ফাইলে সাদা রঙের ওপর সাদা টেক্সট লুকিয়ে রাখা—Microsoft Copilot for Word-কে একটি স্ব-প্রতিলিপিকরণ (self-replicating) AI worm-এ পরিণত করতে পারে। যখন ব্যবহারকারীরা Copilot-কে আক্রান্ত ডকুমেন্টটি প্রসেস করতে বলেন, তখন এই worm স্বয়ংক্রিয়ভাবে ছড়িয়ে পড়ে এবং SharePoint, Teams ও Outlook-এর মাধ্যমে সহকর্মীদের কাছে পৌঁছে যায়; আর এটি কোনো প্রথাগত ম্যালওয়্যার পেলোড ছাড়াই করতে সক্ষম।

এই worm কীভাবে কাজ করে

এই আক্রমণটি Copilot-এর মতো লার্জ ল্যাঙ্গুয়েজ মডেলগুলো (LLMs) যেভাবে একটি ডকুমেন্ট গ্রহণ বা ইনজেস্ট (ingest) করে, সেই পদ্ধতিটিকে কাজে লাগায়। একজন আক্রমণকারী একটি সাধারণ .docx ফাইলে অদৃশ্য নির্দেশাবলী—সাদা ব্যাকগ্রাউন্ডে সাদা টেক্সট—ঢোকিয়ে দেয়। যখন একজন ব্যবহারকারী ফাইলটি খোলেন এবং Copilot-কে সেটি “summarise” বা অন্য কোনোভাবে প্রসেস করতে বলেন, তখন মডেলটি সেই লুকানো টেক্সটটিকে এমনভাবে পড়ে যেন ব্যবহারকারী নিজেই সেই কমান্ডগুলো টাইপ করেছেন। এই লুকানো কমান্ডগুলো সাধারণত তিনটি কাজ করে:

  1. কন্টেন্ট পরিবর্তন করা (Manipulate content) – এগুলো Copilot-কে ডকুমেন্টের সংখ্যা বা অন্যান্য ডেটা পরিবর্তন করতে বলে।
  2. স্ব-প্রতিলিপিকরণ (Self-replicate) – এগুলো Copilot-কে নির্দেশ দেয় যাতে নতুন তৈরি হওয়া ডকুমেন্টে সেই লুকানো নির্দেশাবলীর অংশটি কপি করে নেওয়া হয়।
  3. বিস্তৃত করা (Propagate) – নতুন ডকুমেন্টটি এখন একই লুকানো নির্দেশাবলী বহন করে, যা পুনরায় শেয়ার করা সম্ভব এবং এভাবে চক্রটি চলতে থাকে।

যেহেতু মডেলটি পুরো ডকুমেন্টটিকে একটি একক নির্দেশ উইন্ডো (instruction window) হিসেবে বিবেচনা করে, তাই এটি ব্যবহারকারীর দেওয়া প্রম্পট এবং ফাইলের ভেতরে থাকা টেক্সটের মধ্যে পার্থক্য করতে পারে না। এর ফলে এমন একটি worm তৈরি হয় যা ব্যবহারকারীর মাধ্যমে কোনো কোড এক্সিকিউশন ছাড়াই ছড়িয়ে পড়তে পারে।

এটি এখন কেন গুরুত্বপূর্ণ

Office সুইটে Copilot-এর অন্তর্ভুক্তি অনেক এন্টারপ্রাইজের জন্য AI সহায়তাকে দৈনন্দিন বাস্তবতায় পরিণত করেছে। এই worm একটি মৌলিক ডিজাইনের ত্রুটি প্রকাশ করে: LLM-গুলো সবকিছুর জন্য একটি মাত্র নির্দেশ উইন্ডো ব্যবহার করে। Microsoft এটি ঠিক করার চেষ্টা করেছে এবং ১৪৪ দিনের ব্যবধানে দুটি প্রশমন ব্যবস্থা (mitigations) প্রকাশ করেছে। তবে এর proof-of-concept এখনও কাজ করছে, যা প্রমাণ করে যে শুধুমাত্র মডেল আপগ্রেড এই ফাঁকটি পূরণ করতে পারে না।

সংস্থাগুলোর জন্য ঝুঁকিটি দ্বিমুখী। প্রথমত, কোনো স্পষ্ট চিহ্ন ছাড়াই ডেটার অখণ্ডতা (data integrity) নিঃশব্দে পরিবর্তন করা যেতে পারে—উদাহরণস্বরূপ, আর্থিক প্রতিবেদনের সংখ্যাগুলো। দ্বিতীয়ত, এই worm একটি মাত্র আক্রান্ত ডকুমেন্টকে এমন একটি ভেক্টরে পরিণত করতে পারে যা অভ্যন্তরীণ কোলাবরেশন টুলগুলোর মাধ্যমে ছড়িয়ে পড়ে এবং আক্রমণের পরিধিকে (attack surface) মূল প্রবেশপথের অনেক বাইরে পর্যন্ত বিস্তৃত করে ফেলে।

বৃহত্তর প্রেক্ষাপট

আগের উদ্বেগগুলো মূলত প্রম্পট ইনজেকশন (prompt injection)-এর ওপর কেন্দ্রীভূত ছিল—যেখানে একজন আক্রমণকারী একটি LLM-কে প্রতারিত করে অভ্যন্তরীণ তথ্য প্রকাশ করতে বা অনাকাঙ্ক্ষিত কাজ করতে বাধ্য করে। এই worm সেই ধারণাকে ডকুমেন্ট হ্যান্ডলিং-এর ক্ষেত্রে প্রসারিত করেছে, যা “content” এবং “command”-এর মধ্যকার সীমারেখা অস্পষ্ট করে দেয়।

ডেভেলপার এবং আইটি টিমগুলো আজ যা করতে পারে

  • প্রতিটি বাহ্যিক ডকুমেন্টকে অনির্ভরযোগ্য হিসেবে গণ্য করুন – ফাইলটি দেখতে সাধারণ মনে হলেও ধরে নিন যে এতে লুকানো নির্দেশাবলী থাকতে পারে।
  • অদৃশ্য কন্টেন্ট স্ক্যান করুন – Copilot-এ ফাইল দেওয়ার আগে এমন টুল ব্যবহার করুন যা সাদা-র-সাদা টেক্সট, জিরো-উইডথ ক্যারেক্টার (zero-width characters) বা অন্যান্য লুকানো মার্কআপ শনাক্ত করতে পারে।
  • বিতরণের আগে AI আউটপুট পর্যালোচনা করুন – যাচাই করে নিন যে তৈরি করা টেক্সটটি কাঙ্ক্ষিত কন্টেন্টের সাথে মিলছে কি না এবং এতে কোনো অপ্রত্যাশিত পরিবর্তন আছে কি না।
  • Copilot-এর অ্যাক্সেস সীমা সীমিত করুন – নির্দিষ্ট কাজের জন্য প্রয়োজনীয় ফোল্ডার বা লাইব্রেরির ক্ষুদ্রতম সেট পর্যন্ত অ্যাসিস্ট্যান্টের পারমিশন সীমাবদ্ধ রাখুন।
  • প্রয়োজন না হলে Copilot নিষ্ক্রিয় রাখুন – সেটিংস থেকে এই ফিচারটি বন্ধ করে দিলে কম ঝুঁকিপূর্ণ ব্যবহারকারীদের জন্য আক্রমণ করার পথটি পুরোপুরি বন্ধ হয়ে যায়।

এই পদক্ষেপগুলো একটি AI worm-এর তাত্ত্বিক সম্ভাবনাকে পুরোপুরি নির্মূল করে না, তবে এগুলো একজন আক্রমণকারীর সফল হওয়ার জন্য প্রয়োজনীয় প্রচেষ্টাকে বাড়িয়ে দেয় এবং মূল মডেল আর্কিটেকচার পুনর্মূল্যায়নের সময় সংস্থাগুলোকে একটি ব্যবহারিক প্রতিরক্ষা ব্যবস্থা প্রদান করে।

পাল্টা যুক্তি: এটি কি একটি বাস্তবসম্মত হুমকি নাকি একটি গবেষণামূলক ডেমো?

যতক্ষণ না মডেলের ইনপুট হ্যান্ডলিং নতুন করে ডিজাইন করা হচ্ছে, ততক্ষণ এই দুর্বলতা বিদ্যমান থাকবে এবং এই ঝুঁকিকে কেবল তাত্ত্বিক বলে উড়িয়ে দেওয়া যায় না।

পরবর্তীতে যা খেয়াল রাখতে হবে

এই AI worm একটি গুরুত্বপূর্ণ শিক্ষা দেয়: যেহেতু AI অ্যাসিস্ট্যান্টগুলো দৈনন্দিন সফটওয়্যারের অবিচ্ছেদ্য অংশ হয়ে উঠছে, তাই তারা যে ডেটা স্পর্শ করে তার প্রতিটিই একটি সম্ভাব্য আক্রমণের ক্ষেত্র (attack surface) হয়ে উঠতে পারে। যেসব সংস্থা AI-কে একটি প্রোগ্রামযোগ্য ইন্টারফেস হিসেবে না দেখে কেবল একটি 'ব্ল্যাক-বক্স' ফিচার হিসেবে বিবেচনা করে, তারা নতুন ধরনের টেক্সট-ভিত্তিক হুমকির সম্মুখীন হওয়ার ঝুঁকিতে থাকে।

সারকথা: লুকানো-টেক্সট worm দেখায় যে AI-চালিত ডকুমেন্ট এডিটিং-এর সুবিধা কেবল অদৃশ্য ক্যারেক্টার ব্যবহার করেই একটি মারণাস্ত্র হিসেবে ব্যবহার করা যেতে পারে। যতক্ষণ না মূল মডেল ডিজাইন পরিবর্তিত হচ্ছে, ততক্ষণ সবচেয়ে নিরাপদ অবস্থান হলো প্রতিটি আগত ডকুমেন্টকে সন্দেহজনক হিসেবে দেখা, লুকানো নির্দেশাবলী স্ক্যান করা এবং AI-এর অ্যাক্সেস কেবল কঠোরভাবে প্রয়োজনীয় কাজের মধ্যেই সীমাবদ্ধ রাখা।