Showing posts with label security. Show all posts
Showing posts with label security. Show all posts

Tuesday, July 21, 2026

जगातील सर्वात मोठ्या एआय रिपॉझिटरी 'हगिंग फेस'वर स्वयंचलित 'एआय एजंट'चा सायबर हल्ला

कृत्रिम बुद्धिमत्तेच्या जगात आतापर्यंत केवळ माणसांनीच सिस्टीम्स हॅक केल्याचे आपण ऐकले असेल, पण आता या तंत्रज्ञानाने एक अत्यंत धोकादायक आणि ऐतिहासिक वळण घेतले आहे. 'द हॅकर न्यूज' या सायबर सुरक्षेतील अत्यंत प्रतिष्ठित वृत्तसंस्थेने जुलै २०२६ मध्ये प्रसिद्ध केलेल्या एका अत्यंत खळबळजनक अहवालानुसार, जगातील सर्वात मोठी 'ओपन-सोर्स' कृत्रिम बुद्धिमत्ता रिपॉझिटरी असलेल्या 'हगिंग फेस' (Hugging Face) वर एका 'स्वयंचलित एआय एजंट'ने मोठा सायबर हल्ला केला आहे. हा केवळ एखादा साधा व्हायरस नव्हता, तर स्वतःचे निर्णय स्वतः घेणाऱ्या एका प्रगत कृत्रिम बुद्धिमत्तेने दुसऱ्या मोठ्या सिस्टीमवर केलेला हा पहिलाच सुनियोजित हल्ला मानला जात आहे. या घटनेने सायबर सुरक्षेच्या जगाला हादरवून सोडले असून, या हल्ल्याचा तपास करताना उघडकीस आलेली आणखी एक मोठी गोष्ट म्हणजे अमेरिकन आणि चिनी एआय मॉडेल्समधील सध्याचे अत्यंत तीव्र तंत्रज्ञान युद्ध!

'हगिंग फेस' ही जगभरातील लाखो एआय डेव्हलपर्स आणि कंपन्यांसाठी एक अत्यंत महत्त्वाची मध्यवर्ती बँक किंवा लायब्ररी मानली जाते, जिथे हजारो एआय मॉडेल्स आणि डेटासेट्स सार्वजनिक वापरासाठी ठेवले जातात. या ताज्या हल्ल्यात, अज्ञात हॅकर्सनी एका 'एआय एजंट'चा वापर केला, ज्याने स्वतःहून हगिंग फेसच्या अत्यंत सुरक्षित मानल्या जाणाऱ्या 'डेटा-प्रोसेसिंग पाईपलाईन'मध्ये  प्रवेश मिळवला.

या स्वयंचलित एआयने एका 'मॅलिशियस' (दुर्भावनापूर्ण) डेटासेटचा वापर करून सिस्टीममधील दोन अत्यंत कळीच्या तांत्रिक त्रुटींचा (रिमोट-कोड डेटासेट लोडर आणि टेम्पलेट-इंजेक्शन) अचूक फायदा घेतला. एकदा का सिस्टीममध्ये प्रवेश मिळाला, की या एआय एजंटने माणसाप्रमाणे हळूहळू काम न करता, अक्षरशः काही मिनिटांत 'शॉर्ट-लिव्ह्ड सँडबॉक्सेस'च्या माध्यमातून हजारो स्वयंचलित कारवाया एकाच वेळी केल्या. त्याने सिस्टीमचे नियंत्रण मिळवले, अनेक अत्यंत गुप्त सर्व्हिस क्रेडेंशियल्स आणि पासवर्ड्स चोरले, आणि एका वीकेंडला (शनिवार-रविवारच्या सुट्टीत) हगिंग फेसच्या अंतर्गत सर्व्हर्समध्ये आपले जाळे अत्यंत वेगाने पसरवले. या संपूर्ण हल्ल्यात एआयने स्वतःचे कमांड-अँड-कंट्रोल केंद्र सार्वजनिक क्लाऊड सेवांवर सतत बदलत ठेवले, ज्यामुळे पारंपारिक सुरक्षा यंत्रणांना त्याला पकडणे अत्यंत कठीण गेले.

जेव्हा हगिंग फेसच्या सायबर सुरक्षा टीमला या मोठ्या घुसखोरीची माहिती मिळाली, तेव्हा त्यांनी तातडीने बचावकार्य सुरू केले. या एआय एजंटने सिस्टीममध्ये मागे सोडलेल्या तब्बल १७,००० पेक्षा जास्त नोंदींचे आणि कोडचे विश्लेषण करण्यासाठी सुरक्षा टीमने अमेरिकेतील आघाडीच्या आणि सर्वात महागड्या व्यावसायिक एआय मॉडेल्सचा (उदा. ओपनएआय किंवा अँथ्रोपिक) वापर करण्याचा प्रयत्न केला. पण इथेच एक अत्यंत मोठा आणि धक्कादायक 'तांत्रिक विनोद' घडला.

अमेरिकन कंपन्यांनी त्यांच्या एआय मॉडेल्समध्ये अत्यंत कडक सुरक्षा नियम बसवलेले असतात, जेणेकरून त्या मॉडेल्सचा वापर कोणत्याही वाईट कामासाठी होऊ नये. जेव्हा हगिंग फेसच्या इंजिनिअर्सनी हल्लेखोरांचा तो घातक कोड विश्लेषणासाठी या अमेरिकन मॉडेल्समध्ये टाकला, तेव्हा त्या मॉडेल्सनी तो कोड 'धोकादायक आणि हानिकारक' असल्याचे सांगून त्याचे विश्लेषण करण्यास थेट नकार दिला आणि इंजिनिअर्सना सिस्टीममधून लॉक-आऊट केले. म्हणजेच, ज्या अमेरिकन मॉडेल्सवर सुरक्षेची मोठी भिस्त होती, त्यांच्या अति-संरक्षणात्मक धोरणामुळे ते ऐन संकटाच्या वेळी पूर्णपणे निरुपयोगी ठरले. हगिंग फेसने आपल्या अधिकृत अहवालात यावर अत्यंत तीव्र नाराजी व्यक्त करत म्हटले आहे की, "हल्लेखोरांवर कोणत्याही नियमांचे बंधन नव्हते, पण आमचे कायदेशीर आणि फॉरेन्सिक काम मात्र व्यावसायिक मॉडेल्सच्या 'गार्डरेल्स'मुळे थांबले."

अमेरिकन मॉडेल्सनी ऐन वेळी हात वर केल्यानंतर, हगिंग फेसच्या इंजिनिअर्सनी अखेर एक अत्यंत मोठा आणि भूराजकीय दृष्ट्या संवेदनशील निर्णय घेतला. त्यांनी चीनच्या 'झिपू एआय' (Zhipu AI / Z.ai) या कंपनीने नुकतेच जगासाठी मोफत उपलब्ध करून दिलेल्या 'जीएलएम-५.२' (GLM-5.2) या अत्यंत प्रगत आणि 'ओपन-वेट' मॉडेलचा आधार घेतला.

अमेरिकन मॉडेल्सच्या विपरीत, हे चिनी मॉडेल हगिंग फेसच्या टीमला त्यांच्या स्वतःच्या खाजगी आणि सुरक्षित सर्व्हर्सवर चालवता आले. यामुळे डेटा बाहेर जाण्याचा धोका उरला नाही, आणि या मॉडेलवर अमेरिकन कंपन्यांसारखे कडक निर्बंध नसल्यामुळे, त्याने त्या १७,००० हून अधिक धोकादायक नोंदींचे अत्यंत अचूकपणे आणि वेगाने विश्लेषण करून दिले. या चिनी मॉडेलच्या मदतीमुळेच हगिंग फेसला हा संपूर्ण हल्ला नेमका कसा झाला, हल्लेखोरांनी कोणती पद्धत वापरली आणि सिस्टीमचे किती नुकसान झाले आहे, हे शोधून काढता आले आणि पुढील मोठा अनर्थ टळला.

सुदैवाने, या स्वयंचलित एआय एजंटने केवळ काही अंतर्गत डेटासेट्स आणि पासवर्ड्सपर्यंतच मजल मारली होती. हगिंग फेसने स्पष्ट केले आहे की, सर्वसामान्यांसाठी उपलब्ध असलेल्या कोणत्याही सार्वजनिक एआय मॉडेल्समध्ये, युझर्सच्या डेटामध्ये किंवा सॉफ्टवेअरच्या पुरवठा साखळीत कोणतीही छेडछाड झालेली नाही. कंपनीने आता सर्व बाधित सर्व्हर्स पुन्हा नव्याने बांधले आहेत, सर्व पासवर्ड्स बदलले आहेत आणि भविष्यातील असे एआय हल्ले रोखण्यासाठी अधिक कडक सुरक्षा यंत्रणा तैनात केल्या आहेत.

हा संपूर्ण घटनाक्रम तंत्रज्ञान विश्वासाठी, आणि विशेषतः सायबर सुरक्षेसाठी, एका नव्या युगाची आणि 'एआय विरुद्ध एआय' युद्धाची अत्यंत स्पष्ट नांदी आहे. आतापर्यंत सायबर हल्ले करण्यासाठी हॅकर्सना स्वतः रात्रंदिवस कोड लिहावा लागायचा, पण आता ते हे अत्यंत गुंतागुंतीचे काम एका स्वयंचलित एआय एजंटवर सोपवून मोकळे होऊ शकतात, जो माणसापेक्षा हजार पटीने वेगाने आणि अचूकपणे कोणत्याही सिस्टीममधील त्रुटी शोधू शकतो.

त्याचबरोबर, या घटनेने ओपन-सोर्स चिनी मॉडेल्सच्या वाढत्या प्रभावावरही शिक्कामोर्तब केले आहे. अमेरिकन कंपन्यांच्या अति-नियंत्रित आणि बंदिस्त धोरणांमुळे, पाश्चिमात्य कंपन्यांनाही आता नाईलाजाने किंवा सोयीसाठी प्रगत चिनी मॉडेल्सवर अवलंबून राहावे लागत आहे, हे या घटनेतून अत्यंत प्रकर्षाने समोर आले आहे. भविष्यातील सायबर युद्धे ही केवळ माणसे आणि फायरवॉल्स यांच्यात नसून, ती एका प्रगत एआय आणि दुसऱ्या बचाव करणाऱ्या एआय यांच्यातच लढली जातील, हे हगिंग फेसवरील या ऐतिहासिक हल्ल्याने सिद्ध केले आहे.

संदर्भ: द हॅकर्स न्यूझ

--- तुषार भ. कुटे 



Thursday, January 15, 2026

AI मुळे महिलांच्या सुरक्षिततेला धोका? तज्ज्ञांचा गंभीर इशारा

"द गार्डियन" वृत्तपत्रात नुकत्याच प्रसिद्ध झालेल्या एका रिपोर्टनुसार, 'आर्टिफिशियल इंटेलिजन्स'च्या माध्यमातून महिलांना त्रास देण्याचे प्रकार वेगाने वाढत आहेत. एलॉन मस्क यांच्या 'ग्रोक' एआयने अलीकडेच आक्षेपार्ह फोटो रोखण्यासाठी काही सुरक्षा नियम आणले असले तरी, तज्ज्ञांच्या मते ही समस्या आता हाताबाहेर जात आहे.
टेक्नॉलॉजीच्या जगात एआयने क्रांती घडवली आहे, पण त्याचा एक काळा चेहराही समोर येत आहे. अनेक युजर्स आता एआयचा वापर करून महिलांचे आक्षेपार्ह आणि अश्लील फोटो (Deepfake Nudes) तयार करत आहेत. रेडिट (Reddit) सारख्या प्लॅटफॉर्मवर काही युजर्स उघडपणे चर्चा करत आहेत की, एआयमुळे आता त्यांना "सामान्य पॉर्न" बघण्यात रस उरला नाही, कारण एआय त्यांना हव्या त्या व्यक्तीचे फोटो तयार करून देतो.
'ग्रोक' एआयने अशा फोटोंवर बंदी घालण्यासाठी काही "सेफगार्ड्स" (सुरक्षा उपाय) आणले आहेत. पण इंटरनेटवरील युजर्सनी त्यावरही पळवाटा शोधल्या आहेत. उदाहरणार्थ, जर एआयला थेट "नग्न फोटो" मागितले तर ते नकार देते, पण "आर्टिस्टिक न्युडिटी" (कलात्मक नग्नता) असे शब्द वापरून लोक हवे तसे फोटो बनवून घेत आहेत.
दुसरीकडे, 'क्लॉड' (Claude) सारखे काही एआय टूल्स अतिशय कडक आहेत. त्यांना जर एखाद्या महिलेच्या फोटोतील कपडे काढण्यास सांगितले, तर ते स्पष्ट नकार देतात. मात्र, चॅटजीपीटी आणि गुगल जेमिनी काही प्रमाणात 'बिकिनी' फोटो तयार करू शकतात, पण जास्त अश्लील फोटो बनवत नाहीत.
केवळ 'ग्रोक' नाही, तर इंटरनेटवर अशा शेकडो वेबसाईट आणि ॲप्स आहेत, ज्यांचे कामच मुळात महिलांचे कपडे डिजिटल पद्धतीने काढून (Nudification) अश्लील फोटो बनवणे हे आहे. धक्कादायक बाब म्हणजे, मे २०२५ मध्ये अशा साईट्सवर २ कोटींहून अधिक लोकांनी भेट दिली होती. इतकेच नाही तर ॲपल आणि गुगलच्या ॲप स्टोअर्सवरही अशी ॲप्स उपलब्ध आहेत.
'इन्स्टिट्यूट फॉर स्ट्रॅटेजिक डायलॉग'च्या संशोधिका ॲन क्रॅनन यांच्या मते, हे केवळ अश्लीलतेपुरते मर्यादित नाही. याचा मुख्य उद्देश महिलांना अपमानित करणे आणि त्यांना गप्प करणे हा आहे. ब्रिटनमधील खासदार जेस असाटो यांनी स्वतः याचा अनुभव घेतला आहे. त्यांनी या विरोधात आवाज उठवल्यामुळे, त्यांना लक्ष्य करण्यासाठी एआयचा वापर करून त्यांचे आक्षेपार्ह फोटो सोशल मीडियावर पसरवण्यात आले.
डरहम युनिव्हर्सिटीच्या प्राध्यापिका क्लेअर मॅकग्लिन म्हणतात, "महिलांना एआय हे एक नवीन तंत्रज्ञान वाटण्याऐवजी, आता छळाचे एक नवीन साधन वाटू लागले आहे. यामुळे महिला ऑनलाईन जगापासून दूर जाण्याची भीती आहे."
थोडक्यात, एआयचे तंत्रज्ञान जसे प्रगत होत आहे, तसे त्याचा गैरवापर करून महिलांना लक्ष्य करण्याचे प्रकारही वाढत आहेत. यावर कडक निर्बंध नसतील, तर ही फक्त संकटाची सुरुवात असू शकते.

--- तुषार भ. कुटे