OpenAI ਅਤੇ 100 ਤੋਂ ਵੱਧ ਤਕਨਾਲੋਜੀ ਕੰਪਨੀਆਂ ਨੇ ਇੱਕ ਖੁੱਲ੍ਹਾ ਪੱਤਰ ਲਿਖਿਆ ਹੈ ਜਿਸ ਵਿੱਚ ਕਿਹਾ ਗਿਆ ਹੈ ਕਿ AI-ਸੰਚਾਲਿਤ ਸਾਈਬਰ ਹਮਲੇ ਹੁਣ ਲੈਬਾਂ ਤੋਂ ਬਾਹਰ ਨਿਕਲ ਕੇ ਅਸਲ ਦੁਨੀਆ ਦੇ ਬੁਨਿਆਦੀ ਢਾਂਚੇ (infrastructure) 'ਤੇ ਹਮਲਾ ਕਰਨ ਲਈ ਤਿਆਰ ਹਨ। ਇਹ ਗਠਜੋੜ ਚੇਤਾਵਨੀ ਦਿੰਦਾ ਹੈ ਕਿ ਹੈਕਰ ਜਲਦੀ ਹੀ ਵੱਡੇ ਭਾਸ਼ਾ ਮਾਡਲਾਂ (large language models) ਅਤੇ ਖੁਦਮੁਖਤਿਆਰ ਏਜੰਟਾਂ (autonomous agents) ਦੀ ਵਰਤੋਂ ਕਮੀਆਂ ਲੱਭਣ ਅਤੇ ਮਸ਼ੀਨੀ ਗਤੀ ਨਾਲ ਬਹੁ-ਪੜਾਵੀ ਹਮਲੇ ਕਰਨ ਲਈ ਕਰਨਗੇ, ਜਿਸ ਨਾਲ ਹਸਪਤਾਲ, ਪਾਵਰ ਗਰਿੱਡ ਅਤੇ ਪਾਣੀ ਦੀਆਂ ਸਪਲਾਈਆਂ ਖਤਰੇ ਵਿੱਚ ਪੈ ਸਕਦੀਆਂ ਹਨ।

ਇਹ ਚੇਤਾਵਨੀ ਹੁਣ ਕਿਉਂ ਮਹੱਤਵਪੂਰਨ ਹੈ

ਆਰਟੀਫੀਸ਼ੀਅਲ ਇੰਟੈਲੀਜੈਂਸ ਮਾਡਲਾਂ ਖੋਜ ਦੇ ਵਿਸ਼ੇ ਤੋਂ ਬਹੁਤ ਤੇਜ਼ੀ ਨਾਲ ਅਜਿਹੀਆਂ ਸੇਵਾਵਾਂ ਬਣ ਗਏ ਹਨ ਜੋ ਸਕਿੰਟਾਂ ਵਿੱਚ ਕੋਡ ਤਿਆਰ ਕਰਦੇ ਹਨ, ਈਮੇਲ ਲਿਖਦੇ ਹਨ ਅਤੇ ਇੱਥੋਂ ਤੱਕ ਕਿ ਹਾਰਡਵੇਅਰ ਦਾ ਡਿਜ਼ਾਈਨ ਵੀ ਬਣਾਉਂਦੇ ਹਨ। ਇਹ ਉਤਪਾਦਕਤਾ ਵਿੱਚ ਵਾਧਾ ਦੁਸ਼ਮਣਾਂ ਨੂੰ ਅਜਿਹੇ ਸੰਦ ਪ੍ਰਦਾਨ ਕਰਦਾ ਹੈ ਜੋ ਮਨੁੱਖੀ ਦਖਲ ਤੋਂ ਬਿਨਾਂ ਨੈੱਟਵਰਕਾਂ ਦੀ ਜਾਂਚ ਕਰ ਸਕਦੇ ਹਨ, ਐਕਸਪਲੋਇਟ ਸਕ੍ਰਿਪਟਾਂ ਲਿਖ ਸਕਦੇ ਹਨ ਅਤੇ ਹਮਲਿਆਂ ਦਾ ਤਾਲਮੇਲ ਕਰ ਸਕਦੇ ਹਨ। ਤਿੰਨ ਅਮਰੀਕੀ ਏਜੰਸੀਆਂ ਦੀ ਇੱਕ ਸਾਂਝੀ ਚੇਤਾਵਨੀ ਨੇ ਪੁਸ਼ਟੀ ਕੀਤੀ ਹੈ ਕਿ ਹਮਲਾਵਰ ਪਹਿਲਾਂ ਹੀ Siemens S7 ਸੀਰੀਜ਼ ਵਰਗੇ ਉਦਯੋਗਿਕ ਕੰਟਰੋਲ ਸਿਸਟਮਾਂ ਨੂੰ ਨਿਸ਼ਾਨਾ ਬਣਾਉਣ ਲਈ ਐਕਸਪਲੋਇਟ ਕੋਡ ਤਿਆਰ ਕਰਨ ਲਈ AI ਦੀ ਵਰਤੋਂ ਕਰ ਰਹੇ ਹਨ, ਜੋ ਕਿ ਕਈ ਊਰਜਾ, ਪਾਣੀ ਅਤੇ ਮੈਨੂਫੈਕਚਰਿੰਗ ਪਲਾਂਟਾਂ ਨੂੰ ਚਲਾਉਂਦੇ ਹਨ।

ਇਸ ਖਤਰੇ ਦਾ ਕਾਰਨ ਕੀ ਹੈ

ਪੱਤਰ ਵਿੱਚ ਤਿੰਨ ਤਕਨੀਕੀ ਤਬਦੀਲੀਆਂ 'ਤੇ ਰੌਸ਼ਨੀ ਪਾਈ ਗਈ ਹੈ ਜੋ AI ਨੂੰ ਇੱਕ ਹਥਿਆਰ ਵਿੱਚ ਬਦਲ ਦਿੰਦੀਆਂ ਹਨ। ਪਹਿਲਾ, ਵੱਡੇ ਭਾਸ਼ਾ ਮਾਡਲ (large language models) ਕਿਸੇ ਨਿਸ਼ਾਨੇ ਦੇ ਸੰਖੇਪ ਵੇਰਵੇ ਨੂੰ ਕੰਮ ਕਰਦੇ ਹੋਏ ਕੋਡ ਵਿੱਚ ਬਦਲ ਸਕਦੇ ਹਨ, ਜਿਸ ਨਾਲ ਪੇਲੋਡ (payload) ਬਣਾਉਣ ਲਈ ਲੋੜੀਂਦੇ ਸਮੇਂ ਵਿੱਚ ਭਾਰੀ ਕਟੌਤੀ ਹੁੰਦੀ ਹੈ। ਦੂਜਾ, ਰੀਇਨਫੋਰਸਮੈਂਟ-ਲਰਨਿੰਗ ਏਜੰਟ (reinforcement-learning agents) ਇੱਕ ਸੈਂਡਬਾਕਸ ਵਿੱਚ ਹਜ਼ਾਰਾਂ ਐਕਸਪਲੋਇਟ ਵੇਰੀਐਂਟਸ ਦਾ ਟੈਸਟ ਕਰ ਸਕਦੇ ਹਨ, ਅਤੇ ਸਿੱਖ ਸਕਦੇ ਹਨ ਕਿ ਕਿਹੜੇ ਵਰਜ਼ਨ ਸਫਲ ਹੁੰਦੇ ਹਨ। ਤੀਜਾ, ਜਨਰੇਟਿਵ ਟੂਲ ਅਜਿਹੇ ਫਿਸ਼ਿੰਗ ਮੈਸੇਜ ਤਿਆਰ ਕਰ ਸਕਦੇ ਹਨ ਜੋ ਪੀੜਤ ਦੇ ਲਿਖਣ ਦੇ ਅੰਦਾਜ਼ ਦੀ ਨਕਲ ਕਰਦੇ ਹਨ, ਜਿਸ ਨਾਲ ਕ੍ਰੈਡੈਂਸ਼ੀਅਲ-ਚੋਰੀ ਦੀ ਦਰ ਵਧ ਜਾਂਦੀ ਹੈ। ਇਹਨਾਂ ਸਭ ਦੇ ਸੁਮੇਲ ਨਾਲ, ਇੱਕ ਸਿੰਗਲ ਆਟੋਮੇਟਿਡ ਪਾਈਪਲਾਈਨ ਕੁਝ ਹੀ ਮਿੰਟਾਂ ਵਿੱਚ ਇੱਕ ਕਮਜ਼ੋਰੀ ਲੱਭ ਸਕਦੀ ਹੈ, ਇੱਕ ਤਿਆਰ ਐਕਸਪਲੋਇਟ ਬਣਾ ਸਕਦੀ ਹੈ ਅਤੇ ਦਰਜਨਾਂ ਡਿਵਾਈਸਾਂ 'ਤੇ ਹਮਲਾ ਕਰ ਸਕਦੀ ਹੈ।

ਉਹ ਨਿਸ਼ਾਨੇ ਜਿਨ੍ਹਾਂ 'ਤੇ ਹਮਲਾ ਹੋ ਸਕਦਾ ਹੈ

ਮਹੱਤਵਪੂਰਨ ਬੁਨਿਆਦੀ ਢਾਂਚੇ (critical infrastructure) 'ਤੇ ਧਿਆਨ ਕੇਂਦਰਿਤ ਕੀਤਾ ਗਿਆ ਹੈ ਕਿਉਂਕਿ ਇਸਦੇ ਸਿਸਟਮ ਡਿਜੀਟਲ ਕੰਟਰੋਲ ਨੂੰ ਭੌਤਿਕ ਪ੍ਰਕਿਰਿਆਵਾਂ ਨਾਲ ਜੋੜਦੇ ਹਨ। ਇੱਕ ਪ੍ਰਭਾਵਿਤ ਪਾਣੀ-ਸੋਧਣ ਵਾਲਾ ਪਲਾਂਟ ਰਸਾਇਣਾਂ ਦੀ ਮਾਤਰਾ ਗਲਤ ਕਰ ਸਕਦਾ ਹੈ; ਇੱਕ ਹੈਕ ਕੀਤਾ ਹੋਇਆ ਪਾਵਰ ਸਬਸਟੇਸ਼ਨ ਕਿਸੇ ਖੇਤਰ ਨੂੰ ਹਨੇਰੇ ਵਿੱਚ ਡੁਬੋ ਸਕਦਾ ਹੈ; ਇੱਕ ਨਾਲ-ਛੇੜਛਾੜ ਵਾਲਾ ਹਸਪਤਾਲ ਨੈੱਟਵਰਕ ਜੀਵਨ-ਰੱਖਿਆ ਉਪਕਰਣਾਂ ਨੂੰ ਬੰਦ ਕਰ ਸਕਦਾ ਹੈ। ਪੱਤਰ ਵਿੱਚ ਹਸਪਤਾਲਾਂ, ਪਾਣੀ ਦੀਆਂ ਸਹੂਲਤਾਂ, ਊਰਜਾ ਗਰਿੱਡਾਂ ਅਤੇ ਰਸਾਇਣਿਕ ਨਿਰਮਾਤਾਵਾਂ ਨੂੰ ਸਭ ਤੋਂ ਵੱਧ ਖਤਰੇ ਵਾਲੇ ਖੇਤਰਾਂ ਵਜੋਂ ਦੱਸਿਆ ਗਿਆ ਹੈ। ਇਹਨਾਂ ਵਿੱਚੋਂ ਬਹੁਤ ਸਾਰੇ ਸੰਚਾਲਕ ਪੁਰਾਣੇ (legacy) ਉਪਕਰਣ ਚਲਾਉਂਦੇ ਹਨ ਜਿਨ੍ਹਾਂ ਨੂੰ ਜਲਦੀ ਪੈਚ (patch) ਨਹੀਂ ਕੀਤਾ ਜਾ ਸਕਦਾ, ਜਿਸ ਨਾਲ AI-ਸੰਚਾਲਿਤ ਸਕ੍ਰਿਪਟਾਂ ਲਈ ਇੱਕ ਵੱਡਾ ਹਮਲਾ ਕਰਨ ਵਾਲਾ ਖੇਤਰ ਬਣ ਜਾਂਦਾ ਹੈ।

ਰੱਖਿਆ ਕਰਨ ਵਾਲੇ ਇਸ ਨਾਲ ਕਿਵੇਂ ਮੇਲ ਖਾ ਸਕਦੇ ਹਨ

ਹਸਤਾਖਰ ਕਰਨ ਵਾਲਿਆਂ ਦਾ ਤਰਕ ਹੈ ਕਿ "ਰੱਖਿਆਕਾਰ ਦਾ ਫਾਇਦਾ" (defender’s edge) ਅਜੇ ਵੀ ਮੌਜੂਦ ਹੈ ਪਰ ਇਹ ਘਟ ਰਿਹਾ ਹੈ। ਇਸ ਨੂੰ ਬਰਕਰਾਰ ਰੱਖਣ ਲਈ, ਉਹ ਤਿੰਨ ਕਾਰਵਾਈਆਂ ਦਾ ਪ੍ਰਸਤਾਵ ਦਿੰਦੇ ਹਨ:

  • ਕਾਰਪੋਰੇਟ ਜਵਾਬਦੇਹੀ – ਸੁਰੱਖਿਆ ਨੂੰ ਬੋਰਡਰੂਮ ਦੀ ਤਰਜੀਹ ਬਣਾਓ, ਬਜਟ ਅਤੇ ਨਿਗਰਾਨੀ ਨੂੰ AI ਖਤਰੇ ਦੇ ਪੈਮਾਨੇ ਦੇ ਅਨੁਕੂਲ ਰੱਖੋ।
  • ਸਰਕਾਰੀ ਸਹਾਇਤਾ – ਖੋਜ ਲਈ ਫੰਡ ਵਧਾਓ, ਖਤਰੇ ਦੀ ਜਾਣਕਾਰੀ (threat intelligence) ਖੁੱਲ੍ਹੇਆਮ ਸਾਂਝੀ ਕਰੋ ਅਤੇ ਨਿੱਜੀ ਸੰਚਾਲਕਾਂ ਨਾਲ ਪ੍ਰਤੀਕਿਰਿਆ ਯੋਜਨਾਵਾਂ ਦਾ ਤਾਲਮੇਲ ਕਰੋ।
  • ਸੁਰੱਖਿਆ ਦਾ ਲੋਕਤੰਤਰੀਕਰਨ – ਕਿਫਾਇਤੀ, ਆਸਾਨੀ ਨਾਲ ਲਾਗੂ ਕੀਤੇ ਜਾਣ ਵਾਲੇ AI-ਅਧਾਰਤ ਰੱਖਿਆ ਸੰਦ ਬਣਾਓ ਤਾਂ ਜੋ ਛੋਟੀਆਂ ਸਹੂਲਤਾਂ ਅਤੇ ਨਗਰ ਪਾਲਿਕਾ ਸੇਵਾਵਾਂ ਕਮਜ਼ੋਰ ਕੜੀਆਂ ਵਜੋਂ ਨਾ ਰਹਿ ਜਾਣ।

ਸੰਭਾਵੀ ਵਿਰੋਧ

ਕੁਝ ਮਾਹਰ ਚੇਤਾਵਨੀ ਦਿੰਦੇ ਹਨ ਕਿ AI ਨੂੰ ਇੱਕ ਨਵੇਂ ਖਤਰੇ ਵਜੋਂ ਉਜਾਗਰ ਕਰਨ ਨਾਲ ਪੁਰਾਣੀਆਂ ਕਮੀਆਂ ਜਿਵੇਂ ਕਿ ਅਣ-ਪੈਚ ਕੀਤੇ ਸਾਫਟਵੇਅਰ, ਕਮਜ਼ੋਰ ਪਾਸਵਰਡ ਅਤੇ ਮਾੜਾ ਨੈੱਟਵਰਕ ਸੈਗਮੈਂਟੇਸ਼ਨ (network segmentation) ਤੋਂ ਧਿਆਨ ਭਟਕ ਸਕਦਾ ਹੈ। ਉਹ ਦੱਸਦੇ ਹਨ ਕਿ ਹਮਲੇ ਲਈ ਵਰਤੀਆਂ ਜਾਣ ਵਾਲੀਆਂ ਕਈ AI ਤਕਨੀਕਾਂ ਦੀ ਵਰਤੋਂ ਰੱਖਿਆ ਲਈ ਵੀ ਕੀਤੀ ਜਾ ਸਕਦੀ ਹੈ—ਜਿਵੇਂ ਕਿ ਆਟੋਮੇਟਿਡ ਕੋਡ ਰਿਵਿਊ, ਅਨੋਮਲੀ ਡਿਟੈਕਸ਼ਨ (anomaly detection) ਅਤੇ ਤੇਜ਼ ਘਟਨਾ ਪ੍ਰਤੀਕਿਰਿਆ। ਪੱਤਰ ਵਿੱਚ ਖੁਦ ਨੋਟ ਕੀਤਾ ਗਿਆ ਹੈ ਕਿ ਰੱਖਿਆਕਾਰ ਪਹਿਲਾਂ ਹੀ AI ਦੀ ਵਰਤੋਂ ਕਰਦੇ ਹਨ, ਪਰ ਆਲੋਚਕਾਂ ਨੇ ਚੇਤਾਵਨੀ ਦਿੱਤੀ ਹੈ ਕਿ ਉਦਯੋਗ ਬੁਨਿਆਦੀ ਸੁਰੱਖਿਆ (basic hygiene) ਵਿੱਚ ਘੱਟ ਨਿਵੇਸ਼ ਕਰਦੇ ਹੋਏ ਨਵੇਂ ਸੰਦਾਂ ਦੇ ਵੱਡੇ-ਵੱਡੇ ਵਾਅਦੇ ਕਰ ਸਕਦਾ ਹੈ।

ਕਿਸ ਚੀਜ਼ 'ਤੇ ਨਜ਼ਰ ਰੱਖੀਏ

  • ਨੀਤੀਗਤ ਪਹਿਲਕਦਮੀਆਂ – AI-ਕੇਂਦਰਿਤ ਸਾਈਬਰ ਸੁਰੱਖਿਆ ਖੋਜ ਲਈ ਸਮਰਪਿਤ ਫੰਡਾਂ ਅਤੇ ਸ਼ਕਤੀਸ਼ਾਲੀ ਜਨਰੇਟਿਵ ਮਾਡਲਾਂ ਦੀ ਰਿਲੀਜ਼ ਨੂੰ ਕੰਟਰੋਲ ਕਰਨ ਵਾਲੇ ਮਾਪਦੰਡਾਂ ਲਈ ਪ੍ਰਸਤਾਵਾਂ ਦੀ ਉਮੀਦ ਰੱਖੋ।
  • ਸੰਦਾਂ ਦੀ ਰਿਲੀਜ਼ – ਵੈਂਡਰਾਂ ਦੁਆਰਾ ਉਹਨਾਂ ਖੇਤਰਾਂ ਨੂੰ ਨਿਸ਼ਾਨਾ ਬਣਾਉਂਦੇ ਹੋਏ AI-ਸੰਪੰਨ ਵਲਨਰੇਬਿਲਟੀ ਸਕੈਨਰ (vulnerability scanners) ਅਤੇ ਇੰਟਰੂਜ਼ਨ-ਡਿਟੈਕਸ਼ਨ ਸਿਸਟਮ ਲਾਂਚ ਕੀਤੇ ਜਾਣ ਦੀ ਸੰਭਾਵਨਾ ਹੈ ਜਿਨ੍ਹਾਂ ਦਾ ਪੱਤਰ ਵਿੱਚ ਜ਼ਿਕਰ ਕੀਤਾ ਗਿਆ ਹੈ।
  • ਘਟਨਾ ਰਿਪੋਰਟਾਂ – ਕਿਸੇ ਮਹੱਤਵ