OpenAI மற்றும் 100-க்கும் மேற்பட்ட தொழில்நுட்ப நிறுவனங்கள் ஒரு திறந்த கடிதத்தில் கையெழுத்திட்டுள்ளன. AI மூலம் இயங்கும் சைபர் தாக்குதல்கள் ஆய்வகங்களை விட்டு வெளியேறி, நிஜ உலக உள்கட்டமைப்புகளைத் தாக்கவிருக்கின்றன என்று அவை எச்சரிக்கின்றன. ஹேக்கர்கள் விரைவில் பெரிய மொழி மாதிரிகளையும் (large language models) மற்றும் தன்னாட்சி முகவர்களையும் (autonomous agents) பயன்படுத்தி, குறைகளைக் கண்டறிந்து, இயந்திர வேகத்தில் பல கட்டத் தாக்குதல்களைத் தொடங்குவார்கள் என்றும், இது மருத்துவமனைகள், மின் கட்டமைப்பு மற்றும் நீர் விநியோகங்களை ஆபத்தில் ஆழ்த்தும் என்றும் அந்த கூட்டமைப்பு எச்சரிக்கிறது.
இந்த எச்சரிக்கை இப்போது ஏன் முக்கியமானது
செயற்கை நுண்ணறிவு மாதிரிகள் ஆராய்ச்சி ஆர்வங்களிலிருந்து, வினாடிகளில் குறியீடுகளை (code) உருவாக்குதல், மின்னஞ்சல்களை எழுதுதல் மற்றும் வன்பொருள்களை (hardware) வடிவமைத்தல் போன்ற சேவைகளாக வேகமாக வளர்ந்துள்ளன. இந்த உற்பத்தித் திறன் அதிகரிப்பு, தீய சக்திகளுக்கு மனிதத் தலையீடு இன்றி நெட்வொர்க்குகளை ஸ்கேன் செய்யவும், தாக்குதல் ஸ்கிரிப்ட்களை எழுதவும் மற்றும் தாக்குதல்களை ஒருங்கிணைக்கவும் உதவும் கருவிகளை வழங்குகிறது. மூன்று அமெரிக்க முகமைகளின் கூட்டு எச்சரிக்கை, தாக்குபவர்கள் ஏற்கனவே Siemens S7 தொடர் போன்ற தொழில்துறை கட்டுப்பாட்டு அமைப்புகளை (industrial control systems) இலக்கு வைத்து, தாக்குதல் குறியீடுகளை (exploit code) உருவாக்க AI-ஐப் பயன்படுத்துவதை உறுதிப்படுத்தியுள்ளது. இவை பல எரிசக்தி, நீர் மற்றும் உற்பத்தி ஆலைகளை இயக்குகின்றன.
அச்சுறுத்தலைத் தூண்டுவது எது
AI-ஐ ஒரு ஆயுதமாக மாற்றும் மூன்று தொழில்நுட்ப மாற்றங்களை இந்தக் கடிதம் முன்னிலைப்படுத்துகிறது. முதலாவதாக, பெரிய மொழி மாதிரிகள் ஒரு இலக்கைப் பற்றிய சுருக்கமான விளக்கத்தை இயங்கக்கூடிய குறியீடாக மாற்ற முடியும், இது ஒரு தாக்குதல் நிரலை (payload) உருவாக்குவதற்குத் தேவையான நேரத்தைக் குறைக்கிறது. இரண்டாவதாக, வலுவூட்டல் கற்றல் முகவர்கள் (reinforcement-learning agents) ஒரு சாண்ட்பாக்ஸில் (sandbox) ஆயிரக்கணக்கான தாக்குதல் மாறுபாடுகளைச் சோதித்து, எந்த பதிப்புகள் வெற்றிபெறுகின்றன என்பதைக் கற்றுக்கொள்ள முடியும். மூன்றாவதாக, உருவாக்கும் கருவிகள் (generative tools) ஒரு பாதிக்கப்பட்டவரின் பாணியைப் போலவே ஃபிஷிங் (phishing) செய்திகளை உருவாக்கி, தரவுத் திருட்டு விகிதத்தை அதிகரிக்கின்றன. இவை அனைத்தும் இணைந்து, ஒரு தானியங்கி வழிமுறை (automated pipeline) ஒரு பாதிப்பைக் கண்டறிந்து, அதற்கேற்ப ஒரு தாக்குதலை உருவாக்கி, சில நிமிடங்களில் டஜன் கணக்கான சாதனங்களைத் தாக்க முடியும்.
தாக்கப்படக்கூடிய இலக்குகள்
முக்கியமான உள்கட்டமைப்புகள் டிஜிட்டல் கட்டுப்பாட்டையும் இயற்பியல் செயல்முறைகளையும் இணைப்பதால், அவை முக்கிய கவனத்தைப் பெறுகின்றன. ஒரு நீர் சுத்திகரிப்பு நிலையத்தின் கட்டுப்பாட்டைப் பறிப்பவர்கள் ரசாயனங்களின் அளவை மாற்றியமைக்கலாம்; ஒரு மின் துணை நிலையத்தைத் தாக்கினால் ஒரு பிராந்தியம் இருளில் மூழ்கலாம்; ஒரு மருத்துவமனை நெட்வொர்க்கைத் தாக்கினால் உயிர் காக்கும் கருவிகளை முடக்கிவிடலாம். மருத்துவமனைகள், நீர் பயன்பாட்டு நிறுவனங்கள், எரிசக்தி கட்டமைப்பு மற்றும் இரசாயன உற்பத்தியாளர்கள் ஆகியவற்றை மிகவும் பாதிப்புக்குள்ளாகக்கூடிய துறைகளாக இந்தக் கடிதம் குறிப்பிடுகிறது. இவற்றில் பல நிறுவனங்கள் விரைவாகப் புதுப்பிக்க முடியாத (patch) பழைய உபகரணங்களைப் பயன்படுத்துகின்றன, இது AI மூலம் இயங்கும் ஸ்கிரிப்ட்களுக்குப் பெரும் தாக்குதல் பரப்பளவை (attack surface) வழங்குகிறது.
பாதுகாப்பாளர்கள் எவ்வாறு ஈடுகொடுக்கலாம்
"பாதுகாப்பாளர்களுக்கான முன்னிலை" (defender’s edge) இன்னும் உள்ளது, ஆனால் அது சுருங்கி வருவதாகக் கையெழுத்திட்டவர்கள் வாதிடுகின்றனர். அதைத் தக்கவைக்க, அவர்கள் மூன்று நடவடிக்கைகளைப் பரிந்துரைக்கின்றனர்:
- நிறுவனப் பொறுப்பு – பாதுகாப்பை ஒரு நிர்வாக முன்னுரிமையாக மாற்ற வேண்டும், AI அச்சுறுத்தலின் அளவிற்கேற்ப வரவு செலவுத் திட்டங்கள் மற்றும் மேற்பார்வையை அமைக்க வேண்டும்.
- அரசாங்க ஆதரவு – ஆராய்ச்சிக்கு நிதி வழங்குவதை அதிகரிக்க வேண்டும், அச்சுறுத்தல் நுண்ணறிவை (threat intelligence) வெளிப்படையாகப் பகிர வேண்டும் மற்றும் தனியார் நிறுவனங்களுடன் இணைந்து பதில் திட்டங்களை ஒருங்கிணைக்க வேண்டும்.
- பாதுகாப்பை ஜனநாயகப்படுத்துதல் – மலிவான மற்றும் எளிதாகப் பயன்படுத்தக்கூடிய AI சார்ந்த பாதுகாப்பு கருவிகளை உருவாக்க வேண்டும், இதனால் சிறிய பயன்பாட்டு நிறுவனங்கள் மற்றும் நகராட்சி சேவைகள் பலவீனமான இணைப்புகளாக விடப்படாமல் இருக்கும்.
சாத்தியமான எதிர்ப்புத் கருத்துக்கள்
AI-ஐ ஒரு புதிய ஆபத்தாகச் சுட்டிக்காட்டுவது, புதுப்பிக்கப்படாத மென்பொருள் (unpatched software), பலவீனமான கடவுச்சொற்கள் மற்றும் மோசமான நெட்வொர்க் பிரிப்பு (network segmentation) போன்ற நீண்டகால இடைவெளிகளில் இருந்து கவனத்தைத் திசைதிருப்பக்கூடும் என்று சில நிபுணர்கள் எச்சரிக்கின்றனர். தாக்குதலுக்காகப் புகழப்படும் அதே பல AI நுட்பங்களை பாதுகாப்பிற்கும் பயன்படுத்த முடியும் என்று அவர்கள் சுட்டிக்காட்டுகின்றனர்—தானியங்கி குறியீடு ஆய்வு (automated code review), அசாதாரணங்களைக் கண்டறிதல் (anomaly detection) மற்றும் விரைவான சம்பவப் பதில் (rapid incident response). பாதுகாப்பாளர்கள் ஏற்கனவே AI-ஐப் பயன்படுத்துகிறார்கள் என்று இந்தக் கடிதமே குறிப்பிடுகிறது, ஆனால் அடிப்படைத் தரத்தைப் பேணுவதில் குறைவான முதலீடு செய்துவிட்டு, புதிய கருவிகளைப் பற்றி மிகைப்படுத்திக் கூறலாம் என்று விமர்சகர்கள் எச்சரிக்கின்றனர்.
கண்காணிக்க வேண்டியவை
- கொள்கை முயற்சிகள் – AI சார்ந்த சைபர் பாதுகாப்பு ஆராய்ச்சிக்குத் தனிப்பயனாக்கப்பட்ட நிதி மற்றும் சக்திவாய்ந்த உருவாக்கும் மாதிரிகளை வெளியிடுவதைக் கட்டுப்படுத்தும் தரநிலைகளுக்கான முன்மொழிவுகளை எதிர்பார்க்கலாம்.
- கருவி வெளியீடுகள் – இந்தக் கடிதம் முன்னிலைப்படுத்தும் துறைகளை இலக்காகக் கொண்டு, விற்பனையாளர்கள் AI-ஆல் மேம்படுத்தப்பட்ட பாதிப்பு ஸ்கேனர்கள் (vulnerability scanners) மற்றும் ஊடுருவல் கண்டறிதல் அமைப்புகளை (intrusion-detection systems) வெளியிட வாய்ப்புள்ளது.
- சம்பவ அறிக்கைகள் – ஒரு முக்கியமான உள்கட்டமைப்பு அமைப்பில் முதல் முறையாகப் பொதுமக்களுக்குத் தெரியவரும் AI மூலம் நடத்தப்பட்ட ஊடுருவல், இந்தக் கூட்டமைப்பின் எச்சரிக்கையை உறுதிப்படுத்தும் மற்றும் ஒழுங்குமுறை நடவடிக்கைகளைத் தூண்டக்கூடும்.
இவ்வளவு அதிகமான போட்டியாளர்கள் ஒரு பொதுவான வாழ்வாதார ஆபத்தைப் பற்றி ஒரே குரலில் பேசுவது இதுவே முதல் முறையாகும். இந்தத் துறையானது அந்த ஒருமித்த கருத்தை உறுதியான பாதுகாப்பு நடவடிக்கைகளாக மாற்றுகிறதா இல்லையா என்பதுதான், AI அடுத்த சைபர் பேரழிவை உருவாக்குகிறதா அல்லது மின்விளக்குகளை எரிய வைக்கும் ஒரு கருவியாக மாறுகிறதா என்பதைத் தீர்மானிக்கும்.
