OpenAI और 100 से अधिक प्रौद्योगिकी कंपनियों ने एक खुला पत्र पर हस्ताक्षर किए हैं, जिसमें कहा गया है कि AI-संचालित साइबर हमले अब प्रयोगशालाओं से निकलकर वास्तविक दुनिया के बुनियादी ढांचे (infrastructure) पर हमला करने वाले हैं। गठबंधन ने चेतावनी दी है कि हैकर्स जल्द ही खामियों को खोजने और मशीन की गति से बहु-चरणीय हमले (multi-stage exploits) करने के लिए लार्ज लैंग्वेज मॉडल और ऑटोनॉमस एजेंटों का उपयोग करेंगे, जिससे अस्पताल, पावर ग्रिड और पानी की आपूर्ति खतरे में पड़ सकती है।
यह चेतावनी अभी क्यों महत्वपूर्ण है
आर्टिफिशियल-इंटेलिजेंस मॉडल शोध की जिज्ञासाओं से बढ़कर ऐसी सेवाओं तक पहुँच गए हैं जो सेकंडों में कोड जनरेट करते हैं, ईमेल लिखते हैं और यहाँ तक कि हार्डवेयर भी डिजाइन करते हैं। यह उत्पादकता वृद्धि दुर्भावनापूर्ण तत्वों को ऐसे उपकरण प्रदान करती है जो बिना मानवीय हस्तक्षेप के नेटवर्क को स्कैन कर सकते हैं, एक्सप्लॉइट स्क्रिप्ट लिख सकते हैं और हमलों का समन्वय कर सकते हैं। तीन अमेरिकी एजेंसियों की एक संयुक्त चेतावनी ने पुष्टि की है कि हमलावर पहले से ही Siemens S7 सीरीज़ जैसे औद्योगिक नियंत्रण प्रणालियों (industrial control systems) को लक्षित करने वाले एक्सप्लॉइट कोड बनाने के लिए AI का उपयोग कर रहे हैं, जो कई ऊर्जा, जल और विनिर्माण संयंत्रों को चलाते हैं।
खतरे का मुख्य कारण क्या है
यह पत्र तीन तकनीकी बदलावों पर प्रकाश डालता है जो AI को एक हथियार में बदल देते हैं। पहला, लार्ज लैंग्वेज मॉडल किसी लक्ष्य के संक्षिप्त विवरण को काम करने वाले कोड में बदल सकते हैं, जिससे पेलोड (payload) बनाने में लगने वाले समय में भारी कमी आती है। दूसरा, रीइन्फोर्समेंट-लर्निंग एजेंट एक सैंडबॉक्स में हजारों एक्सप्लॉइट वेरिएंट का परीक्षण कर सकते हैं, जिससे यह पता चलता है कि कौन से संस्करण सफल होते हैं। तीसरा, जनरेटिव टूल्स ऐसे फिशिंग संदेश तैयार कर सकते हैं जो पीड़ित की शैली की नकल करते हैं, जिससे क्रेडेंशियल-चोरी (credential-theft) की दर बढ़ जाती है। संयुक्त रूप से, एक एकल स्वचालित पाइपलाइन मिनटों में किसी भेद्यता (vulnerability) का पता लगा सकती है, एक अनुकूलित एक्सप्लॉइट तैयार कर सकती है और दर्जनों उपकरणों पर हमला कर सकती है।
संभावित लक्ष्य
महत्वपूर्ण बुनियादी ढांचे (critical infrastructure) पर ध्यान केंद्रित किया गया है क्योंकि इसकी प्रणालियाँ डिजिटल नियंत्रण को भौतिक प्रक्रियाओं के साथ जोड़ती हैं। एक समझौता किया गया (compromised) जल-उपचार संयंत्र रसायनों की खुराक गलत दे सकता है; एक हैक किया गया पावर सबस्टेशन पूरे क्षेत्र को अंधेरे में डुबो सकता है; एक अस्पताल का नेटवर्क हैक होने से जीवन रक्षक उपकरण निष्क्रिय हो सकते हैं। पत्र में अस्पतालों, जल उपयोगिताओं, ऊर्जा ग्रिडों और रासायनिक निर्माताओं को सबसे अधिक असुरक्षित क्षेत्रों के रूप में बताया गया है। इनमें से कई ऑपरेटर पुराने (legacy) उपकरणों का उपयोग करते हैं जिन्हें जल्दी से पैच नहीं किया जा सकता है, जिससे AI-संचालित स्क्रिप्ट के लिए एक बड़ा हमला क्षेत्र (attack surface) बन जाता है।
रक्षक अपनी गति कैसे बनाए रख सकते हैं
हस्ताक्षरकर्ताओं का तर्क है कि "रक्षक का लाभ" (defender's edge) अभी भी मौजूद है लेकिन यह सिकुड़ रहा है। इसे बनाए रखने के लिए, वे तीन कार्यों का प्रस्ताव करते हैं:
- कॉर्पोरेट जवाबदेही – सुरक्षा को बोर्डरूम की प्राथमिकता बनाएं, और बजट एवं निरीक्षण को AI खतरे के पैमाने के अनुरूप रखें।
- सरकारी सहायता – अनुसंधान के लिए फंडिंग बढ़ाएं, खतरे की खुफिया जानकारी (threat intelligence) को खुले तौर पर साझा करें और निजी ऑपरेटरों के साथ प्रतिक्रिया योजनाओं का समन्वय करें।
- सुरक्षा का लोकतंत्रीकरण – किफायती और आसानी से तैनात होने वाले AI-आधारित रक्षा उपकरण बनाएं ताकि छोटी उपयोगिताएं और नगर पालिका सेवाएं कमजोर कड़ी न रह जाएं।
संभावित विरोध
कुछ विशेषज्ञों ने चेतावनी दी है कि AI को एक नए खतरे के रूप में पेश करने से अनपैच्ड सॉफ्टवेयर, कमजोर पासवर्ड और खराब नेटवर्क सेगमेंटेशन जैसे लंबे समय से चले आ रहे अंतराल (gaps) से ध्यान भटक सकता है। वे बताते हैं कि जिन AI तकनीकों का उपयोग हमले के लिए किया जा सकता है, उनका उपयोग बचाव के लिए भी किया जा सकता है—जैसे स्वचालित कोड समीक्षा, विसंगति का पता लगाना (anomaly detection) और तीव्र घटना प्रतिक्रिया (rapid incident response)। पत्र में स्वयं उल्लेख किया गया है कि रक्षक पहले से ही AI का उपयोग कर रहे हैं, लेकिन आलोचकों ने चेतावनी दी है कि उद्योग बुनियादी स्वच्छता (basic hygiene) में कम निवेश करते हुए नए उपकरणों का अत्यधिक वादा कर सकता है।
क्या नज़र रखें
- नीतिगत पहल – AI-केंद्रित साइबर सुरक्षा अनुसंधान के लिए समर्पित फंडिंग और शक्तिशाली जनरेटिव मॉडल के जारी होने को नियंत्रित करने वाले मानकों के प्रस्तावों की अपेक्षा करें।
- टूल रिलीज़ – विक्रेता संभवतः AI-संवर्धित भेद्यता स्कैनर (vulnerability scanners) और घुसपैठ-पहचान प्रणाली (intrusion-detection systems) लॉन्च करेंगे, जो पत्र में बताए गए क्षेत्रों को लक्षित करेंगे।
- घटना रिपोर्ट – महत्वपूर्ण बुनियादी ढांचा प्रणाली का पहला सार्वजनिक AI-संचालित उल्लंघन गठबंधन की चेतावनी की पुष्टि करेगा और नियामक कार्रवाई को ट्रिगर कर सकता है।
यह खुला पत्र पहली बार है जब इतने सारे प्रतिस्पर्धियों ने एक साझा अस्तित्वगत जोखिम (existential risk) के बारे में एक स्वर में बात की है। उद्योग उस सहमति को ठोस सुरक्षा उपायों में बदल पाता है या नहीं, इसी से यह तय होगा कि AI साइबर तबाही की अगली लहर को बढ़ावा देगा या बिजली चालू रखने वाला एक उपकरण बनेगा।
