ਪਿਛਲੇ ਕੁਝ ਸਾਲਾਂ ਤੋਂ, ਸੁਰੱਖਿਆ ਉਦਯੋਗ ਆਰਟੀਫੀਸ਼ੀਅਲ ਇੰਟੈਲੀਜੈਂਸ ਨੂੰ ਰੱਖਿਆਕਾਰਾਂ ਲਈ ਇੱਕ 'ਫੋਰਸ ਮਲਟੀਪਲਾਇਰ' ਵਜੋਂ ਗੱਲ ਕਰ ਰਿਹਾ ਹੈ। ਕਹਾਣੀ ਕੁਝ ਇਸ ਤਰ੍ਹਾਂ ਸੀ: ਮਸ਼ੀਨ ਲਰਨਿੰਗ ਮਾਡਲ ਲੌਗਸ (logs) ਦੀ ਜਾਂਚ ਕਰਨਗੇ, ਉਹਨਾਂ ਅਸਧਾਰਨ ਗਤੀਵਿਧੀਆਂ ਨੂੰ ਫੜਨਗੇ ਜੋ ਮਨੁੱਖੀ ਵਿਸ਼ਲੇਸ਼ਕਾਂ ਤੋਂ ਰਹਿ ਗਈਆਂ ਸਨ, ਅਤੇ ਖ਼ਤਰੇ ਦੀ ਪਛਾਣ ਕਰਨ ਦੇ ਉਬਾਊ ਕੰਮ ਨੂੰ ਸੰਭਾਲਣਗੇ। ਉਹ ਕਹਾਣੀ ਸਿਰਫ਼ ਅੱਧੀ ਸੱਚੀ ਹੈ। Check Point Research ਦੇ ਤਾਜ਼ਾ ਖੋਜ ਅਨੁਸਾਰ, ਦੂਜਾ ਅੱਧਾ ਹਿੱਸਾ ਇਹ ਹੈ ਕਿ ਹਮਲਾਵਰ ਹੁਣ ਸਿਰਫ਼ ਪ੍ਰਯੋਗਾਂ ਤੱਕ ਸੀਮਤ ਨਹੀਂ ਰਹੇ। ਉਹ ਇਸ ਸਮੇਂ ਲਾਈਵ ਹਮਲੇ ਕਰਨ ਲਈ AI ਦੀ ਵਰਤੋਂ ਕਰ ਰਹੇ ਹਨ। ਇਹ ਤਕਨਾਲੋਜੀ ਹੁਣ ਸਿਰਫ਼ ਅਗਲੇ ਐਪਲੀਕੇਸ਼ਨ ਸਟੈਕ ਬਣਾਉਣ ਵਾਲੇ ਡਿਵੈਲਪਰਾਂ ਲਈ ਇੱਕ ਸਾਧਨ ਨਹੀਂ ਰਹੀ। ਇਹ ਅਪਰਾਧੀਆਂ ਦੇ ਹੱਥਾਂ ਵਿੱਚ ਇੱਕ ਸਰਗਰਮ ਹਥਿਆਰ ਬਣ ਗਈ ਹੈ ਜੋ ਅਜਿਹੇ ਪੱਧਰ 'ਤੇ ਧੋਖਾਧੜੀ ਨੂੰ ਆਟੋਮੇਟ ਕਰ ਰਹੇ ਹਨ ਜੋ ਅਸੀਂ ਪਹਿਲਾਂ ਕਦੇ ਨਹੀਂ ਦੇਖਿਆ।

ਜਦੋਂ ਹਮਲਾਵਰ ਲਾਈਵ ਕਾਰਜਾਂ ਲਈ AI ਦੀ ਵਰਤੋਂ ਕਰਦੇ ਹਨ

ਰਿਪੋਰਟ ਇਸ ਗੱਲ 'ਤੇ ਇੱਕ ਨਿਰਣਾਇਕ ਬਦਲਾਅ ਨੂੰ ਉਜਾਗਰ ਕਰਦੀ ਹੈ ਕਿ ਕਿਵੇਂ ਖ਼ਤਰੇ ਪੈਦਾ ਕਰਨ ਵਾਲੇ ਆਪਣੀਆਂ ਮੁਹਿੰਮਾਂ ਨੂੰ ਸੰਗਠਿਤ ਕਰਦੇ ਹਨ। ਸਟੈਟਿਕ ਕੋਡ ਅਤੇ ਮੈਨੂਅਲ ਕਮਾਂਡ-ਐਂਡ-ਕੰਟਰੋਲ 'ਤੇ ਨਿਰਭਰ ਰਹਿਣ ਦੀ ਬਜਾਏ, ਹਮਲਾਵਰ VoidLink ਵਰਗੇ ਗੁੰਝਲਦਾਰ ਮਾਲਵੇਅਰ ਫਰੇਮਵਰਕ ਬਣਾ ਰਹੇ ਹਨ। ਇਸ ਕਿਸਮ ਦੇ ਫਰੇਮਵਰਕ ਇੱਕ ਮੋਡਿਊਲਰ ਪਹੁੰਚ ਵੱਲ ਇਸ਼ਾਰਾ ਕਰਦੇ ਹਨ ਜਿੱਥੇ ਹਿੱਸੇ ਗਤੀਸ਼ੀਲ ਰੂਪ ਵਿੱਚ ਅਨੁਕੂਲ ਹੋ ਸਕਦੇ ਹਨ, ਅਪਡੇਟ ਹੋ ਸਕਦੇ ਹਨ ਅਤੇ ਸੰਚਾਰ ਕਰ ਸਕਦੇ ਹਨ। ਜਦੋਂ AI ਇਹਨਾਂ ਪ੍ਰਣਾਲੀਆਂ ਨੂੰ ਚਲਾਉਂਦਾ ਹੈ, ਤਾਂ ਮਾਲਵੇਅਰ ਮੁਹਿੰਮਾਂ ਬਹੁਤ ਘੱਟ ਅਨੁਮਾਨਯੋਗ ਹੋ ਜਾਂਦੀਆਂ ਹਨ। ਪੇਲੋਡ (Payloads) ਉਸ ਵਾਤਾਵਰਣ ਦੇ ਅਧਾਰ 'ਤੇ ਆਪਣਾ ਵਿਵਹਾਰ ਬਦਲ ਸਕਦੇ ਹਨ ਜਿਸ ਨੂੰ ਉਹ ਸੰਕਰਮਿਤ ਕਰਦੇ ਹਨ, ਜੋ ਕਿ ਸਿਗਨੇਚਰ-ਅਧਾਰਤ ਪਛਾਣ ਨੂੰ ਬਹੁਤ ਮੁਸ਼ਕਲ ਬਣਾਉਂਦਾ ਹੈ ਅਤੇ ਅਜਿਹੇ ਵਿਵਹਾਰਕ ਨਿਗਰਾਨੀ ਦੀ ਮੰਗ ਕਰਦਾ ਹੈ ਜੋ ਬਹੁਤ ਘੱਟ ਸੰਸਥਾਵਾਂ ਨੇ ਪੂਰੀ ਤਰ੍ਹਾਂ ਲਾਗੂ ਕੀਤੀ ਹੈ।

ਇਸ ਤੋਂ ਵੀ ਵੱਧ ਚਿੰਤਾਜਨਕ ਗੱਲ ਵਪਾਰਕ AI ਮਾਡਲਾਂ ਦਾ ਸਿੱਧਾ ਸ਼ੋਸ਼ਣ ਹੈ। ਹਮਲਾਵਰ ਸਿਰਫ਼ ਗੁਪਤ ਫੋਰਮਾਂ ਵਿੱਚ ਬਣਾਏ ਗਏ ਅੰਡਰਗਰਾਊਂਡ ਟੂਲਸ ਤੱਕ ਸੀਮਤ ਨਹੀਂ ਹਨ। ਉਹ ਉਹਨਾਂ ਹੀ ਲਾਰਜ ਲੈਂਗੂਏਜ ਮਾਡਲਾਂ ਅਤੇ AI ਸੇਵਾਵਾਂ ਦੀ ਦੁਰਵਰਤੋਂ ਕਰ ਰਹੇ ਹਨ ਜੋ ਜਾਇਜ਼ ਕਾਰੋਬਾਰ ਰੋਜ਼ਾਨਾ ਵਰਤਦੇ ਹਨ। ਸਿਸਟਮਾਂ ਨੂੰ ਜੇਲਬ੍ਰੇਕ ਕਰਕੇ, ਪ੍ਰੋਂਪਟ ਇੰਜੀਨੀਅਰਿੰਗ ਨੂੰ ਸੁਧਾਰ ਕੇ, ਜਾਂ ਸਿਰਫ਼ API ਕਾਲਾਂ ਦੀ ਵੱਡੀ ਗਿਣਤੀ ਨੂੰ ਆਟੋਮੇਟ ਕਰਕੇ, ਅਪਰਾਧੀ ਸੁਰੱਖਿਆ ਸੈਟਿੰਗਾਂ ਨੂੰ ਬਾਈਪਾਸ ਕਰਦੇ ਹਨ ਅਤੇ ਮਸ਼ੀਨੀ ਗਤੀ ਨਾਲ ਫਿਸ਼ਿੰਗ ਈਮੇਲਾਂ, ਮਾਲੀਸ਼ੀਅਸ ਸਕ੍ਰਿਪਟਾਂ ਅਤੇ ਸੋਸ਼ਲ ਇੰਜੀਨੀਅਰਿੰਗ ਲਾਲਚ ਪੈਦਾ ਕਰਦੇ ਹਨ। ਵਿਅੰਗ ਇਹ ਹੈ ਕਿ: ਲੋਕਾਂ ਨੂੰ ਕੋਡ ਲਿਖਣ ਜਾਂ ਦਸਤਾਵੇਜ਼ਾਂ ਦਾ ਸਾਰ ਕੱਢਣ ਵਿੱਚ ਮਦਦ ਕਰਨ ਲਈ ਬਣਾਈ ਗਈ ਬੁਨਿਆਦੀ ਢਾਂਚਾ ਹੁਣ ਉਹਨਾਂ ਸੰਸਥਾਵਾਂ ਦੀ ਸੁਰੱਖਿਆ ਤੋੜਨ ਲਈ ਹਾਈਜੈਕ ਕੀਤੀ ਜਾ ਰਹੀ ਹੈ ਜਿਨ੍ਹਾਂ ਨੇ ਇਸ ਲਈ ਭੁਗਤਾਨ ਕੀਤਾ ਸੀ।

ਸਮਝਣ ਲਈ ਚਾਰ AI-ਅਧਾਰਤ ਖ਼ਤਰੇ

Check Point ਦਾ ਵਿਸ਼ਲੇਸ਼ਣ ਚਾਰ ਵਿਸ਼ੇਸ਼ ਦੁਰਵਰਤੋਂ ਦੇ ਮਾਮਲਿਆਂ ਵੱਲ ਇਸ਼ਾਰਾ ਕਰਦਾ ਹੈ ਜਿਨ੍ਹਾਂ ਨੂੰ ਸੁਰੱਖਿਆ ਟੀਮਾਂ ਨੂੰ ਵਿਸਥਾਰ ਵਿੱਚ ਪਛਾਣਨ ਦੀ ਲੋੜ ਹੈ। ਹਰ ਇੱਕ ਮਾਮਲਾ ਇਸ ਗੱਲ ਦੇ ਹਿਸਾਬ-ਕਿਤਾਬ ਨੂੰ ਬਦਲ ਦਿੰਦਾ ਹੈ ਕਿ ਇੱਕ ਹਮਲਾਵਰ ਮਨੁੱਖੀ ਸੀਮਾਵਾਂ ਤੋਂ ਬਿਨਾਂ ਕੀ ਹਾਸਲ ਕਰ ਸਕਦਾ ਹੈ।

ਆਟੋਮੇਟਡ ਫਿਸ਼ਿੰਗ ਹਮਲੇ ਦਹਾਕਿਆਂ ਤੋਂ ਮੁੱਢਲੇ ਰੂਪਾਂ ਵਿੱਚ ਮੌਜੂਦ ਹਨ, ਪਰ AI ਬਾਕੀ ਰਹਿੰਦੀਆਂ ਰੁਕਾਵਟਾਂ ਨੂੰ ਖਤਮ ਕਰ ਦਿੰਦਾ ਹੈ। ਹਮਲਾਵਰ ਸੈਕਿੰਡਾਂ ਵਿੱਚ ਬਹੁਤ ਹੀ ਵਿਅਕਤੀਗਤ ਈਮੇਲਾਂ ਤਿਆਰ ਕਰਨ ਲਈ ਸੋਸ਼ਲ ਮੀਡੀਆ ਅਤੇ ਕਾਰਪੋਰੇਟ ਵੈੱਬਸਾਈਟਾਂ ਤੋਂ ਡਾਟਾ ਇਕੱਠਾ ਕਰ ਸਕਦੇ ਹਨ, ਜਿਸ ਵਿੱਚ ਲਹਿਜੇ, ਭਾਸ਼ਾ ਅਤੇ ਸੰਦਰਭ ਨੂੰ ਇਸ ਤਰ੍ਹਾਂ ਐਡਜਸਟ ਕੀਤਾ ਜਾਂਦਾ ਹੈ ਕਿ ਵੱਡੇ ਪੱਧਰ 'ਤੇ ਚਲਾਈਆਂ ਗਈਆਂ ਮੁਹਿੰਮਾਂ ਵੀ ਇੱਕ-ਵੱਲ-ਇੱਕ ਸੁਨੇਹੇ ਵਾਂਗ ਮਹਿਸੂਸ ਹੁੰਦੀਆਂ ਹਨ।

ਇਹ ਬਾਹਰੀ ਖ਼ਤਰੇ ਦਫ਼ਤਰਾਂ ਦੀਆਂ ਕੰਧਾਂ ਦੇ ਅੰਦਰ ਵਾਪਰ ਰਹੇ ਇੱਕ ਸ਼ਾਂਤ ਸੰਕਟ ਕਾਰਨ ਹੋਰ ਵੀ ਗੰਭੀਰ ਹੋ ਜਾਂਦੇ ਹਨ। ਸੰਸਥਾਵਾਂ ਹੁਣ AI ਦੀ ਅਣਅਧਿਕਾਰਤ ਵਰਤੋਂ ਤੋਂ ਗੰਭੀਰ ਖ਼ਤਰੇ ਦਾ ਸਾਹਮਣਾ ਕਰ ਰਹੀਆਂ ਹਨ, ਜਿਸ ਨੂੰ ਅਕਸਰ shadow AI ਕਿਹਾ ਜਾਂਦਾ ਹੈ, ਜਿੱਥੇ ਕਰਮਚਾਰੀ ਰੋਜ਼ਾਨਾ ਦੇ ਕੰਮਾਂ ਦੀ ਰਫ਼ਤਾਰ ਵਧਾਉਣ ਲਈ ਮਲਕੀਅਤ ਵਾਲਾ ਕੋਡ, ਗਾਹਕਾਂ ਦੇ ਰਿਕਾਰਡ, ਜਾਂ ਰਣਨੀਤਕ ਯੋਜਨਾਵਾਂ ਜਨਤਕ chatbots ਵਿੱਚ ਪੇਸਟ ਕਰ ਦਿੰਦੇ ਹਨ। ਇਸ ਦਾ ਨਤੀਜਾ ਹੈ