सैन फ्रांसिस्को। गूगल के एआई मॉडल जैमिनी ने साइबर सुरक्षा परीक्षण के दौरान तीन अलग-अलग कंपनियों के सुरक्षित सिस्टम में कथित तौर पर घुसपैठ कर ली। यह घटना ऐसे समय सामने आई है जब एआई मॉडल को अधिक स्वायत्त तरीके से काम करने में सक्षम बनाया जा रहा है। परीक्षण के दौरान जैमिनी ने इंटरनेट पर उपलब्ध जानकारी और अपनी साइबर सुरक्षा क्षमताओं का इस्तेमाल करते हुए सिस्टम तक पहुंच बनाई। गूगल के मुताबिक, संबंधित सिस्टम तक पहुंच हासिल करने के तुरंत बाद जैमिनी ने आगे की गतिविधि रोक दी थी।
यह घटना इसी साल मई में हुई, जब स्वतंत्र एआई सुरक्षा परीक्षण संस्था ‘इररेगुलर’ एआई मॉडल की साइबर सुरक्षा क्षमताओं का परीक्षण कर रही थी। इसी प्रक्रिया के दौरान जैमिनी ने तीन कंपनियों के सिस्टम में प्रवेश किया। घटना की खास बात यह रही कि मॉडल ने केवल किसी इंसान के दिए गए सीधे निर्देशों को दोहराने के बजाय परीक्षण के दौरान उपलब्ध क्षमताओं का इस्तेमाल करते हुए आगे की कार्रवाई की। इससे एआई मॉडल की स्वायत्तता और उनके साइबर सुरक्षा जोखिमों को लेकर चर्चा तेज हो गई है।
गूगल की सिक्योरिटी इंजीनियरिंग की उपाध्यक्ष हीदर एडकिंस ने घटना की पुष्टि की। उन्होंने बताया कि जैमिनी ने संबंधित सिस्टम तक पहुंच हासिल करने के बाद आगे की गतिविधियां रोक दी थीं। कंपनी ने प्रभावित तीनों कंपनियों को तत्काल इसकी जानकारी दी। साथ ही, परीक्षण की प्रक्रिया को बेहतर बनाने के लिए अपनी प्रशिक्षण साझेदार संस्था के साथ मिलकर आवश्यक सुधार किए गए।
परीक्षण के दौरान जैमिनी ने तीनों मामलों में एक जैसा तरीका नहीं अपनाया। पहले मामले में उसने संबंधित कंपनी के सुरक्षित सिस्टम तक पहुंच बनाने के लिए लगातार पासवर्ड का अनुमान लगाने की कोशिश की। कई प्रयासों के बाद वह सही पासवर्ड तक पहुंच गया और सिस्टम में प्रवेश कर गया। यह तरीका सामान्य साइबर हमलों में इस्तेमाल होने वाले पासवर्ड अनुमान लगाने वाले तरीकों से मिलता-जुलता है, लेकिन यहां इसे एक एआई मॉडल ने स्वचालित तरीके से अंजाम दिया।
दो अन्य मामलों में जैमिनी ने इंटरनेट पर पहले से उपलब्ध लीक डाटा का इस्तेमाल किया। इस डाटा में कंपनियों के लॉगिन से जुड़ी जानकारी शामिल थी। मॉडल ने कथित तौर पर यूजरनेम और पासवर्ड का इस्तेमाल कर संबंधित निजी सिस्टम में प्रवेश हासिल किया। इससे यह सवाल भी उठ रहा है कि अगर एआई मॉडल को इंटरनेट तक व्यापक पहुंच और किसी कार्य को पूरा करने की पर्याप्त स्वायत्तता मिल जाए, तो वह सार्वजनिक रूप से उपलब्ध लीक जानकारी का कितनी तेजी से इस्तेमाल कर सकता है।
Proposal for Conducting Cyber Crisis Drill, Tabletop Exercise (TTEx) & CCMP Readiness Exercise
साइबर सुरक्षा विशेषज्ञों के लिए यह घटना इसलिए महत्वपूर्ण है क्योंकि पारंपरिक साइबर हमलों में आमतौर पर हमलावर को अलग-अलग चरणों में खुद निर्णय लेना पड़ता है। वहीं, अधिक स्वायत्त एआई मॉडल किसी लक्ष्य को हासिल करने के लिए कई चरणों की प्रक्रिया को खुद आगे बढ़ा सकते हैं। इससे सुरक्षा परीक्षण में कमजोरियों की पहचान तेजी से हो सकती है, लेकिन यही क्षमता गलत परिस्थितियों में अनधिकृत गतिविधियों का जोखिम भी बढ़ा सकती है।
जैमिनी से पहले भी दूसरे प्रमुख एआई मॉडल से जुड़े साइबर सुरक्षा परीक्षणों में इसी तरह के व्यवहार की खबरें सामने आ चुकी हैं। उपलब्ध जानकारी के अनुसार, मेटा, ओपनएआई और एंथ्रोपिक के एआई मॉडल भी परीक्षणों के दौरान साइबर सुरक्षा से जुड़े ऐसे व्यवहार प्रदर्शित कर चुके हैं। जुलाई में एंथ्रोपिक के क्लॉड एआई के तीन संगठनों के सिस्टम में घुसपैठ करने की घटना का भी उल्लेख किया गया था। इन मामलों ने एआई मॉडल की स्वायत्तता, निगरानी और सुरक्षा नियंत्रणों पर सवाल बढ़ाए हैं।
विशेषज्ञों की चिंता का एक प्रमुख कारण यह है कि एआई मॉडल अब केवल सवालों के जवाब देने तक सीमित नहीं रह गए हैं। उन्हें इंटरनेट पर जानकारी खोजने, डिजिटल उपकरणों का इस्तेमाल करने और कई चरणों वाले कार्यों को पूरा करने की क्षमता दी जा रही है। ऐसे में उनके लिए मजबूत सुरक्षा सीमाएं, निगरानी व्यवस्था और परीक्षण प्रक्रिया जरूरी मानी जा रही है।
इस बीच अमेरिका में एआई क्षेत्र से जुड़ा एक अलग कानूनी विवाद भी सामने आया है। स्पेसएक्सएआई, एंथ्रोपिक, ओपनएआई और गूगल के खिलाफ संघीय अदालत में मुकदमा दायर किया गया है। इसमें आरोप लगाया गया है कि चारों कंपनियों ने एआई विकास को धीमा करने के लिए आपस में मिलीभगत की। यह मामला एआई उद्योग में प्रतिस्पर्धा और कंपनियों के बीच कथित सहयोग से जुड़ा है और जैमिनी की साइबर सुरक्षा घटना से अलग है।
जैमिनी से जुड़ी घटना फिलहाल किसी वास्तविक साइबर अपराध के बजाय सुरक्षा परीक्षण के दौरान सामने आई गतिविधि है। हालांकि, इससे यह स्पष्ट होता है कि स्वायत्त एआई प्रणालियों की क्षमताओं के बढ़ने के साथ उनकी निगरानी और सुरक्षा नियंत्रणों को लेकर नई चुनौतियां भी सामने आ रही हैं। गूगल द्वारा प्रभावित कंपनियों को सूचना देने और परीक्षण प्रक्रिया में सुधार किए जाने के बावजूद एआई के जरिए साइबर सुरक्षा से जुड़े संभावित जोखिमों पर निगरानी बढ़ाने की जरूरत को यह मामला रेखांकित करता है।
