“ସାମ୍ନାକୁ ଆସିଲା ସାଇବର ଆକ୍ରମଣର ନୂଆ ଦିଗ: ସୁରକ୍ଷିତ ନୁହେଁ AI Access”
Published by: Greatfuture Info
ନୂଆଦିଲ୍ଲୀ, ୧୯ ସେପ୍ଟେମ୍ବର ୨୦୨୬: ସାଇବର ଆକ୍ରମଣର ପୁରୁଣା ଧାରାରେ ହ୍ୟାକରମାନଙ୍କର ପ୍ରମୁଖ ଲକ୍ଷ୍ୟ ଥିଲା ତଥ୍ୟ, ପାସୱାର୍ଡ କିମ୍ବା ଆର୍ଥିକ ସୂଚନା ଚୋରି କରିବା। କିନ୍ତୁ କୃତ୍ରିମ ବୁଦ୍ଧିମତ୍ତା (AI)ର ବ୍ୟବହାର ବଢ଼ିବା ସହିତ ସାଇବର ଅପରାଧର ଏକ ନୂଆ ଦିଗ ସାମ୍ନାକୁ ଆସିଛି। ଏବେ ସାଇବର ଆକ୍ରମଣକାରୀମାନେ କେବଳ ଡାଟା ନୁହେଁ, ବରଂ AI ସେବା ବ୍ୟବହାର କରିବାର ଆକ୍ସେସ୍ କିମ୍ବା credentials ମଧ୍ୟ ଚୋରି କରୁଛନ୍ତି।
ସୁରକ୍ଷା ଗବେଷଣା ସଂସ୍ଥା Palo Alto Networks Unit 42 ଏହି ପ୍ରବୃତ୍ତିକୁ “AI Token Jacking” ବୋଲି ଚିହ୍ନଟ କରିଛି। ଏଥିରେ ଆକ୍ରମଣକାରୀ ବୈଧ ଡେଭେଲପର କିମ୍ବା ସଂସ୍ଥାର AI API keys ଚୋରି କରି ସେଗୁଡ଼ିକୁ ନିଜ କାମରେ ବ୍ୟବହାର କରିପାରନ୍ତି କିମ୍ବା ଅନ୍ୟମାନଙ୍କୁ access ଯୋଗାଇ ଲାଭ କରିପାରନ୍ତି।
ଚୋରି ହେଉଛି AI ବ୍ୟବହାରର ଅଧିକାର
AI API keyକୁ ସରଳ ଭାଷାରେ ଏକ ପ୍ରକାର ଡିଜିଟାଲ୍ ଚାବି କୁହାଯାଇପାରେ। ଏହା ମାଧ୍ୟମରେ କୌଣସି software କିମ୍ବା application ପ୍ରତିଥର ମାନୁଆଲ୍ login ନକରି AI serviceକୁ ଆବେଦନ ପଠାଇପାରେ।
ଏହି key ଯଦି ସାଇବର ଆକ୍ରମଣକାରୀ ଙ୍କ ହାତକୁ ଯାଏ, ତେବେ ତାଙ୍କୁ ସବୁବେଳେ ମୂଳ accountର password ଆବଶ୍ୟକ ପଡେନାହିଁ । ଚୋରି ହୋଇଥିବା ବୈଧ key ମାଧ୍ୟମରେ AI model ବ୍ୟବହାର କରାଯାଇପାରେ।
Unit 42 ଅନୁସାରେ, ଏହି ଚୋରିର ଆର୍ଥିକ ଆକର୍ଷଣର ଏକ ମୁଖ୍ୟ କାରଣ ହେଉଛି AI processing powerର ମୂଲ୍ୟ। ଆକ୍ରମଣକାରୀ ନିଜେ AI service ପାଇଁ ଟଙ୍କା ଦେବା ପରିବର୍ତ୍ତେ ଅନ୍ୟ ଜଣଙ୍କର ବୈଧ ପ୍ରମାଣପତ୍ର କୁ ବ୍ୟବହାର କରିପାରନ୍ତି।
‘Token Jacking’ କିପରି କାମ କରେ?
ସାଧାରଣତଃ AI ସେବା ର ବ୍ୟବହାର ଅନୁଯାୟୀ billing ହୋଇଥାଏ। ଅର୍ଥାତ୍ AI modelକୁ ଯେତେ ଅଧିକ ଆବେଦନ କରାଯାଏ,କମ୍ପ୍ୟୁଟିଙ୍ଗ ରିସୋର୍ସ ର ବ୍ୟବହାର ସେତେ ବଢ଼େ ଏବଂ ଅନେକ ସେବାରେ ଖର୍ଚ୍ଚ ମଧ୍ୟ ବଢ଼ିପାରେ।
ଏହି ବ୍ୟବସ୍ଥାକୁ ସାଇବର ଆକ୍ରମଣକାରୀମାନେ ଦୁରୁପଯୋଗ କରୁଛନ୍ତି। ଏକ ବୈଧ API key ହାସଲ କରିବା ପରେ ସେମାନେ ତାହା ମାଧ୍ୟମରେ ନିଜ AI workload ଚଲାଇପାରନ୍ତି। ଫଳରେ AI ବ୍ୟବହାରର ଖର୍ଚ୍ଚ ମୂଳ account holderଙ୍କ accountରେ ଯାଇପାରେ।
ଏହି ପ୍ରକାରର ଆକ୍ରମଣକୁ ବ୍ୟାପକ ଭାବେ LLMJacking କିମ୍ବା AI resource hijacking ସହିତ ମଧ୍ୟ ସମ୍ପର୍କ କରାଯାଉଛି। Times of Indiaର ରିପୋର୍ଟ ଅନୁସାରେ, CrowdStrike ଏପରି ଏକ campaignରେ ଆକ୍ରମଣକାରୀମାନେ ପ୍ରଥମ ଦୁଇ ମିନିଟ୍ ମଧ୍ୟରେ ପ୍ରାୟ ୨ ଲକ୍ଷ API ଆବେଦନ ପଠାଇଥିବା ଦେଖିଥିଲା।
ଚୋରି ହୋଇଥିବା AI Accessର ‘କଳାବଜାର’
AI modelଗୁଡ଼ିକର ଉଚ୍ଚ ମୂଲ୍ୟ ଏବଂ କେତେକ ଅଞ୍ଚଳରେ access restrictions ଯୋଗୁଁ ଅଳ୍ପ ମୂଲ୍ୟରେ AI access ଯୋଗାଇବାକୁ ଦାବି କରୁଥିବା ଅନୌପଚାରିକ ବଜାର ମଧ୍ୟ ଗଢ଼ିଉଠିଛି।
Unit 42 ଏପରି intermediary serviceଗୁଡ଼ିକୁ “transfer stations” ବୋଲି ବର୍ଣ୍ଣନା କରିଛି। ଏହି ସେବା ଗୁଡ଼ିକ official AI provider ଏବଂ end user ମଧ୍ୟରେ ମଧ୍ୟସ୍ଥ ଭାବେ କାମ କରିପାରେ। ସାଇବର ଆକ୍ରମଣକାରୀ ଙ୍କ ପାଇଁ stolen tokens ଏହି ବ୍ୟବସ୍ଥାରେ ଏକ ସମ୍ପଦରେ ପରିଣତ ହେଉଛି।
API Key କେଉଁଠାରୁ ଚୋରି ହେଉଛି?
ସୁରକ୍ଷା ଗବେଷଣାରେ ବିଭିନ୍ନ ସମ୍ଭାବ୍ୟ ଉତ୍ସ ସାମ୍ନାକୁ ଆସିଛି। ଉଦାହରଣ ସ୍ୱରୂପ—
- ସାର୍ବଜନୀନ code repositoryରେ ଭୁଲରେ ରଖାଯାଇଥିବା API key
- ସୁରକ୍ଷାହୀନ file share
- mobile application ଭିତରେ ଥିବା credentials
- container imageରେ ରହିଯାଇଥିବା secret
- client-side JavaScriptରେ expose ହୋଇଥିବା token
- phishing କିମ୍ବା information-stealing malware
- compromised developer account
Unit 42 ଏହା ସହିତ malicious npm packages ମାଧ୍ୟମରେ credentials ଚୋରି ହେବାର ଆଶଙ୍କା ମଧ୍ୟ ଉଲ୍ଲେଖ କରିଛି। ଏପରି package developer environment ରେ ପହଞ୍ଚିଲେ ସେଠାରୁ credentials ଚୋରି ହୋଇପାରେ।
କେବଳ ଚୋରି ନୁହେଁ, ‘ବୈଧ ପରିଚୟ’ର ପାର୍ଶ୍ୱ
ଏହି ଆକ୍ରମଣର ଆଉ ଏକ ଗୁରୁତ୍ୱପୂର୍ଣ୍ଣ ଦିଗ ହେଉଛି—ଚୋରି ହୋଇଥିବା AI ପ୍ରବେଶ ପ୍ରମାଣ ତଥ୍ୟ ଏକ ବୈଧ ଗ୍ରାହକ ଆକାଉଣ୍ଟ ସହିତ ଜଡ଼ିତ ଥାଇପାରେ।
ତେଣୁ ଆକ୍ରମଣକାରୀଙ୍କ କାର୍ଯ୍ୟକଳାପ କେତେକ ପରିସ୍ଥିତିରେ ଏକ ସାଧାରଣ ଗ୍ରାହକଙ୍କ କାର୍ଯ୍ୟକଳାପ ପରି ଦେଖାଯାଇପାରେ। ଅର୍ଥାତ୍ ଏଠାରେ ଚୋରି ହୋଇଥିବା credential କେବଳ access ଦେଉନାହିଁ; ଏହା କ୍ଷତିଗ୍ରସ୍ତ ଙ୍କର ପେମେଣ୍ଟ କରାଯାଇଥିବା ନିର୍ଦ୍ଧାରିତ ସୀମା , ମଡେଲ ରେ ପ୍ରବେଶାଧିକାର ଏବଂ ବିଲ ପ୍ରଦାନ ବ୍ୟବସ୍ଥା କୁ ମଧ୍ୟ ଦୁରୁପଯୋଗ କରିବାର ସୁଯୋଗ ଦେଇପାରେ।
AI Agent ବଢ଼ାଉଛି ନୂଆ ସୁରକ୍ଷା ଚ୍ୟାଲେଞ୍ଜ
AI agentର ବ୍ୟବହାର ବଢ଼ିବା ସହିତ ଏହି ବିପଦ ଆହୁରି ଜଟିଳ ହୋଇପାରେ। ଆଧୁନିକ AI agentକୁ email, messaging, calendar, database, task-management system ଏବଂ ଅନ୍ୟ software ସହିତ ଯୋଡ଼ାଯାଇପାରେ।
ପ୍ରତ୍ୟେକ integration ପାଇଁ କୌଣସି ନା କୌଣସି authentication କିମ୍ବା credential ଆବଶ୍ୟକ ହୁଏ। ଫଳରେ AI system ବଢ଼ିବା ସହିତ ସୁରକ୍ଷା କରିବାକୁ ପଡ଼ୁଥିବା access points ମଧ୍ୟ ବଢ଼ିପାରେ। Times of Indiaର ରିପୋର୍ଟରେ Kaspersky ଏବଂ Deloitte Indiaର ସାଇବର ସୁରକ୍ଷା ବିଶେଷଜ୍ଞମାନେ ଏହି credentialକୁ ବଢ଼ୁଥିବା ମୂଲ୍ୟବାନ digital asset ଭାବେ ବର୍ଣ୍ଣନା କରିଛନ୍ତି।
ବ୍ୟବହାରକାରୀ ଓ ସଂସ୍ଥା କ’ଣ କରିବେ?
AI API key କିମ୍ବା access tokenକୁ password ପରି ଗୋପନୀୟ ରଖିବା ଆବଶ୍ୟକ। ଏହାକୁ public code repository, screenshot, website code କିମ୍ବା ଅନ୍ୟ ସାର୍ବଜନୀନ ସ୍ଥାନରେ ରଖିବା ଉଚିତ ନୁହେଁ।
ସେହିପରି ନିୟମିତ ଭାବେ API usage ଯାଞ୍ଚ କରିବା, billing alert ଓ usage monitoring ରଖିବା, ଆବଶ୍ୟକ ନଥିବା credentials ବନ୍ଦ କରିବା ଏବଂ ସନ୍ଦେହଜନକ activity ଦେଖାଗଲେ keyକୁ revoke କରି ନୂଆ credential ଜାରି କରିବା ଜରୁରୀ।
ବିଶେଷକରି developerମାନଙ୍କ ପାଇଁ code repository, package, container ଏବଂ development environmentରେ credentials କିପରି ସଂରକ୍ଷିତ ହେଉଛି ତାହା ନିୟମିତ ଯାଞ୍ଚ କରିବା ଆବଶ୍ୟକ। Unit 42 ମଧ୍ୟ identity ଓ credential securityକୁ ଏହି ପ୍ରକାର ଆକ୍ରମଣରୁ ସୁରକ୍ଷାର ମୁଖ୍ୟ ଅଂଶ ଭାବେ ଉଲ୍ଲେଖ କରିଛି।
ବଦଳୁଛି ସାଇବର ଅପରାଧର ଅର୍ଥନୀତି
AIର ଦ୍ରୁତ ବିସ୍ତାର ସହିତ ସାଇବର ଆକ୍ରମଣକାରୀ ମାନଙ୍କ ପାଇଁ ମଧ୍ୟ attack surface ବଦଳୁଛି। ପୂର୍ବରୁ ଚୋରି ହୋଇଥିବା credential ର ମୁଖ୍ୟ ମୂଲ୍ୟ ଥିଲା କୌଣସି network, application କିମ୍ବା data କୁ ପ୍ରବେଶ କରିବା। ଏବେ AI serviceର valid access ନିଜେ ଏକ ଆର୍ଥିକ ସମ୍ପଦରେ ପରିଣତ ହେଉଛି।
ଏହି ପରିବର୍ତ୍ତନର ଅର୍ଥ ହେଉଛି, ଭବିଷ୍ୟତରେ AI ସୁରକ୍ଷା କେବଳ AI model କିମ୍ବା dataକୁ ସୁରକ୍ଷିତ ରଖିବାରେ ସୀମିତ ରହିବ ନାହିଁ। କିଏ AIକୁ access କରୁଛି, କେଉଁ credential ବ୍ୟବହାର ହେଉଛି, କେତେ usage ହେଉଛି ଏବଂ ସେହି usageର ଖର୍ଚ୍ଚ କିଏ ବହନ କରୁଛି—ଏସବୁ ମଧ୍ୟ AI securityର ଅଂଶ ହେବ।
ମୁଖ୍ୟ ତଥ୍ୟ
- Threat: AI Token Jacking / LLMJacking
- ମୁଖ୍ୟ ଲକ୍ଷ୍ୟ: AI API keys, access tokens ଓ credentials
- ଉଦ୍ଦେଶ୍ୟ: ନିଜ AI workload ଚଲାଇବା, access ବିକ୍ରି କରିବା କିମ୍ବା ଅନ୍ୟ ଆକ୍ରମଣରେ ରେ ବ୍ୟବହାର କରିବା
- ପରିଣାମ: ଅନଧିକୃତ AI usage ଓ ଅପ୍ରତ୍ୟାଶିତ billing
- ଗୁରୁତ୍ୱପୂର୍ଣ୍ଣ ବିପଦ: ବୈଧ customer accountର ଆଡ଼ରେ ଅନଧିକୃତ AI activity
- ମୁଖ୍ୟ ସୁରକ୍ଷା ପଦକ୍ଷେପ: credential protection, usage monitoring, access control ଏବଂ exposed key କୁ ତୁରନ୍ତ revoke/rotate କରିବା।
Source:Times of India
[Rewrite AI Assisted, AI generated photo]
[ଏହି ଖବର ପ୍ରସ୍ତୁତିରେ AIର ସହାୟତା ନିଆଯାଇଛି। ଖବରର ମୂଳ ତଥ୍ୟ ଉପଲବ୍ଧ ସୂତ୍ର ଆଧାରରେ ଯାଞ୍ଚ ଓ ସମ୍ପାଦନା କରାଯାଇଛି। ଅଧିକ ନିଶ୍ଚିତତା ପାଇଁ ପାଠକ ମୂଳ ସୂତ୍ରକୁ ମଧ୍ୟ ଯାଞ୍ଚ କରିପାରିବେ।]
Comments
Post a Comment