கடந்த சில ஆண்டுகளாக, பாதுகாப்புத் துறை செயற்கை நுண்ணறிவை (AI) பாதுகாப்பாளர்களுக்கான ஒரு பலமடங்கு அதிகரிக்கும் காரணியாக (force multiplier) விவாதித்து வருகிறது. அதன் கதை இதுதான்: இயந்திர கற்றல் மாதிரிகள் (machine learning models) பதிவுகளை (logs) ஆய்வு செய்யும், மனித ஆய்வாளர்களால் கவனிக்கப்படாத முரண்பாடுகளைக் கண்டறியும் மற்றும் அச்சுறுத்தல் கண்டறிதலின் (threat detection) சலிப்பூட்டும் வேலைகளைக் கையாளும். ஆனால் அந்த கதை பாதியளவு மட்டுமே உண்மை. Check Point Research-இன் சமீபத்திய கண்டுபிடிப்புகளின்படி, மற்றொரு பாதி என்னவென்றால், தாக்குதல் நடத்துபவர்கள் வெறும் சோதனைக் கட்டத்தைத் தாண்டி முன்னேறிவிட்டனர். அவர்கள் இப்போது நேரடித் தாக்குதல்களை நடத்த AI-ஐப் பயன்படுத்துகின்றனர். இந்தத் தொழில்நுட்பம் இனி அடுத்த தலைமுறை செயலிகளை உருவாக்கும் டெவலப்பர்களுக்கான கருவி மட்டுமல்ல; இது நாம் இதற்கு முன் பார்த்திராத அளவில் ஏமாற்று வேலைகளைத் தானியக்கமாக்கும் குற்றவாளிகளின் கையில் ஒரு தீவிர ஆயுதமாக மாறியுள்ளது.

தாக்குதல் நடத்துபவர்கள் நேரடிச் செயல்பாடுகளுக்கு AI-ஐப் பயன்படுத்தும் போது

அச்சுறுத்தல் காரணிகள் (threat actors) தங்களது பிரச்சாரங்களை எவ்வாறு ஒழுங்கமைக்கிறார்கள் என்பதில் ஒரு முக்கியமான மாற்றத்தை இந்த அறிக்கை சுட்டிக்காட்டுகிறது. நிலையான குறியீடு (static code) மற்றும் கைமுறை கட்டளை மற்றும் கட்டுப்பாட்டை (manual command-and-control) நம்பியிருப்பதற்குப் பதிலாக, தாக்குதல் நடத்துபவர்கள் VoidLink போன்ற சிக்கலான மால்வேர் கட்டமைப்புகளை (malware frameworks) உருவாக்கி வருகின்றனர். இத்தகைய கட்டமைப்புகள் ஒரு தொகுப்புமுறை அணுகுமுறையைக் (modular approach) குறிக்கின்றன, இதில் கூறுகள் (components) மாறும் தன்மை கொண்டவை, புதுப்பிக்கப்படக்கூடியவை மற்றும் இயக்கவியல் முறையில் தொடர்பு கொள்ளக்கூடியவை. இந்த அமைப்புகளை AI இயக்கும்போது, மால்வேர் பிரச்சாரங்களைக் கணிப்பது மிகவும் கடினமாகிறது. இவை பாதிக்கும் சூழலுக்கு ஏற்பத் தங்களது செயல்பாடுகளை மாற்றிக்கொள்ளும் திறன் கொண்டவை (payloads), இது கையொப்பம் சார்ந்த கண்டறிதலை (signature-based detection) மிகவும் கடினமாக்குகிறது மற்றும் மிகச் சில நிறுவனங்கள் மட்டுமே முழுமையாகப் பயன்படுத்தும் நடத்தை சார்ந்த கண்காணிப்பை (behavioral monitoring) அவசியமாக்குகிறது.

மிகவும் கவலைக்குரிய விஷயம் என்னவென்றால், வணிக ரீதியான AI மாதிரிகளை நேரடியாகப் பயன்படுத்துவதுதான். தாக்குதல் நடத்துபவர்கள் மறைக்கப்பட்ட மன்றங்களில் (forums) உருவாக்கப்படும் கருவிகளோடு மட்டும் நின்றுவிடுவதில்லை. முறையான வணிக நிறுவனங்கள் ஒவ்வொரு நாளும் பயன்படுத்தும் அதே பெரிய மொழி மாதிரிகள் (large language models) மற்றும் AI சேவைகளையே அவர்களும் தவறாகப் பயன்படுத்துகின்றனர். சிஸ்டம்களை ஜேல்பிரேக் (jailbreaking) செய்வதன் மூலமோ, பிராம்ட் இன்ஜினியரிங் (prompt engineering) நுட்பங்களை மேம்படுத்துவதன் மூலமோ அல்லது வெறும் API அழைப்புகளைத் (API calls) தானியக்கமாக்குவதன் மூலமோ, குற்றவாளிகள் பாதுகாப்பு அமைப்புகளைத் தாண்டி, இயந்திர வேகத்தில் ஃபிஷிங் மின்னஞ்சல்கள், தீங்கிழைக்கும் ஸ்கிரிப்ட்கள் மற்றும் சமூகப் பொறியியல் தூண்டல்களை (social engineering lures) உருவாக்குகிறார்கள். இதில் உள்ள முரண் மிகவும் கூர்மையானது: மக்கள் குறியீடுகளை எழுத அல்லது ஆவணங்களைச் சுருக்க உதவும் வகையில் உருவாக்கப்பட்ட உள்கட்டமைப்பு, இப்போது அந்த உள்கட்டமைப்பிற்காகப் பணம் செலுத்திய நிறுவனங்களையே ஊடுருவத் திருடப்பட்டு வருகிறது.

புரிந்து கொள்ள வேண்டிய நான்கு AI-ஆல் இயக்கப்படும் அச்சுறுத்தல்கள்

பாதுகாப்புத் टीमें விரிவாகக் கண்டறிய வேண்டிய நான்கு குறிப்பிட்ட துஷ்பிரயோக வழக்குகளை Check Point-இன் பகுப்பாய்வு சுட்டிக்காட்டுகிறது. ஒவ்வொன்றும் மனிதர்களின் அளவீட்டு வரம்புகள் (human scaling limits) இல்லாமல் ஒரு தாக்குதல் நடத்துபவர் எதைச் சாதிக்க முடியும் என்பதன் கணக்கையே மாற்றுகிறது.

தானியங்கி ஃபிஷிங் தாக்குதல்கள் (Automated phishing attacks) பல தசாப்தங்களாக ஆரம்பக்கட்ட வடிவங்களில் இருந்து வருகின்றன, ஆனால் AI மீதமுள்ள தடைகளையும் நீக்கிவிடுகிறது. தாக்குதல் நடத்துபவர்கள் சமூக ஊடகங்கள் மற்றும் நிறுவன இணையதளங்களிலிருந்து தகவல்களைத் திரட்டி (scrape), சில நொடிகளில் மிகவும் தனிப்பயனாக்கப்பட்ட மின்னஞ்சல்களை உருவாக்க முடியும். மின்னஞ்சலின் தொனி, மொழி மற்றும் சூழலை மாற்றுவதன் மூலம், மொத்தமாக அனுப்பப்படும் பிரச்சாரங்கள் கூட ஒருவருக்கு மட்டும் தனிப்பட்ட முறையில் அனுப்பப்பட்டது போன்ற உணர்வைத் தரும். ஒவ்வொரு ஸ்பியர்-ஃபிஷிங் (spear-phishing) மின்னஞ்சலும் கைப்பட எழுதப்பட்டது போலத் தோன்றும் போது, தவறான இலக்கணம் அல்லது மொத்த மின்னஞ்சல் தலைப்புகளை (mass-email headers) அடிப்படையாகக் கொண்ட பாரம்பரியக் கண்டறிதல் முறைகள் தோல்வியடைகின்றன.

குரல்-முகவர் விஷிங்க கருவிகள் (Voice-agent vishing kits) என்பது பதிவு செய்யப்பட்ட டீப்ஃபேக்ஸ் (deepfakes) என்பதையும் தாண்டிய ஒரு தீவிரமான வளர்ச்சியாகும். இந்தத் தொகுப்புகள் பாதிக்கப்பட்டவர்களுடன் நிகழ்நேரத்தில் உரையாடக்கூடிய ஊடாடும் குரல் முகவர்களைப் பயன்படுத்துகின்றன. உங்கள் IT உதவி மையத்திலிருந்து பேசுவது போலவே ஒலித்து, உங்கள் கேள்விகளுக்கு இயல்பாகப் பதிலளித்து, அவசரமாக உங்கள் மல்டி-ஃபேக்டர் அங்கீகாரக் குறியீட்டை (multi-factor authentication code) கேட்கும் ஒரு அழைப்பைக் கற்பனை செய்து பாருங்கள். அந்த குரல் செயற்கையானது, ஸ்கிரிப்ட் அந்தந்தத் தருணத்தில் உருவாக்கப்படுகிறது, மேலும் பாதிக்கப்பட்டவர் ஒருபோதும் பதற்றமடையாத, சொற்களில் தடுமாறாத மற்றும் தனது இலக்கிலிருந்து விலகாத ஒரு மென்பொருளுடன் பேசிக்கொண்டிருக்கிறார்.

போலியான மெய்நிகர் அடையாளங்கள் (Forged virtual identities) இந்தத் தந்திரத்தை ஒற்றை அழைப்புகளிலிருந்து முழுமையான நபர்களாக விரிவுபடுத்துகின்றன. அச்சுறுத்தல் காரணிகள் உருவாக்கப்பட்ட புகைப்படங்கள், போலியான வேலை வரலாறு மற்றும் செயற்கை நெட்வொர்க் தொடர்புகளுடன் கூடிய செயற்கை சுயவிவரங்களை (synthetic profiles) உருவாக்க முடியும். இந்த அடையாளங்கள் ஒரு செய்தியை மட்டும் அனுப்புவதில்லை; அவை தொழில்முறை நெட்வொர்க்குகளில் இணையலாம், தொழில்முறை விவாதங்களில் பங்கேற்கலாம் மற்றும் ஒரு தீங்கிழைக்கும் பேலோடை (malicious payload) வழங்குவதற்கு அல்லது முக்கியமான விவரங்களைக் கேட்பதற்கு முன்னதாக வாரங்கள் அல்லது மாதங்கள் வரை நம்பிக்கையை உருவாக்கலாம். நீண்ட கால மோசடி முறைகள் (long con) இப்போது தொழில்மயமாக்கப்பட்டுள்ளன.

மறைமுக பிராம்ட் இன்ஜெக்ஷன் தாக்குதல்கள் (Indirect prompt injection attacks) இறுதிப் பயனரை நேரடியாகத் தாக்காமல், AI பயன்பாடுகளின் கட்டமைப்பையே இலக்காகக் கொள்கின்றன. ஒரு தாக்குதல் நடத்துபவர் ஒரு வலைப்பக்கம், ஆவணம் அல்லது மின்னஞ்சலுக்குள் தீங்கிழைக்கும் அறிவுறுத்தல்களை மறைத்து வைப்பார், அதை ஒரு AI முகவர் பின்னர் செயலாக்கும். ஒரு நிறுவனத்தின் உதவியாளர் கருவி (corporate assistant tool) அந்த நச்சுத்தன்மை வாய்ந்த தரவை (poisoned data) வாசிக்கும்போது, தாக்குதல் நடத்துபவர் வைத்திருக்கும் அறிவுறுத்தல்களை அது செயல்படுத்தும், இது ரகசியத் தகவல்களைக் கசியவிடலாம் அல்லது பயனரின் சார்பாக அங்கீகரிக்கப்படாத செயல்களைச் செய்யலாம். அந்தச் செயலி பழுதாகியதாகத் தோன்றலாம், ஆனால் அது உண்மையில் பார்க்கக்கூடாத உத்தரவுகளைப் பின்பற்றுவதே ஆகும்.

உள்முகத் தாக்குதல்: அங்கீகரிக்கப்படாத AI மற்றும் தரவு கசிவுகள்

இந்த வெளிப்புற அச்சுறுத்தல்களுடன் இணைந்து, அலுவலகச் சுவர்களுக்குள் நிகழும் ஒரு அமைதியான நெருக்கடியும் நிலைமையை மேலும் தீவிரமாக்குகிறது. அங்கீகரிக்கப்படாத AI பயன்பாட்டினால், அதாவது பெரும்பாலும் 'shadow AI' என்று அழைக்கப்படும் இந்தச் செயலால், நிறுவனங்கள் இப்போது கடுமையான ஆபத்தை எதிர்கொள்கின்றன; இதில் ஊழியர்கள் தங்கள் அன்றாடப் பணிகளை விரைவுபடுத்த நிறுவனத்திற்குச் சொந்தமான குறியீடுகள், வாடிக்கையாளர் பதிவுகள் அல்லது மூலோபாயத் திட்டங்களை பொதுவான சாட்பாட்களில் உள்ளிடுகின்றனர். இதன் விளைவு...