AI जोखिम मूल्यांकन करने वाली गैर-लाभकारी संस्था METR ने दो प्रमुख साइबर सुरक्षा घटनाओं का खुलासा किया है, जिसमें एक हमलावर ने API कुंजी चुराकर $600,000 के AI क्रेडिट का उपयोग किया।

  • मार्च में एक API कुंजी चोरी हुई, जिससे $600,000 के AI मॉडल क्रेडिट का दुरुपयोग हुआ।
  • मई में एक अलग हमले में सार्वजनिक बुनियादी ढांचे की जांच की गई, जिससे संवेदनशील डेटा उजागर होने का खतरा था।
  • METR ने सुरक्षा निवेश बढ़ाने, नए सुरक्षा प्रमुख को नियुक्त करने और लीगेसी इंफ्रास्ट्रक्चर को बंद करने का निर्णय लिया है।

एआई (AI) मॉडल के जोखिमों का मूल्यांकन करने वाली प्रमुख सुरक्षा गैर-लाभकारी संस्था, METR (Model Evaluation and Threat Research) ने हाल ही में दो महत्वपूर्ण साइबर सुरक्षा उल्लंघनों की जानकारी दी है। इन घटनाओं ने एआई सुरक्षा पारिस्थितिकी तंत्र में एक गंभीर चिंता पैदा कर दी है, क्योंकि हमलावर अब सीधे उन संस्थाओं को निशाना बना रहे हैं जो एआई मॉडलों की सुरक्षा की जांच करती हैं।

पहली घटना मार्च में हुई थी, जब हमलावरों ने एक API कुंजी चुरा ली। इस चोरी के माध्यम से, हमलावरों ने कई हफ्तों तक सिस्टम पर अपनी पकड़ बनाए रखी और सार्वजनिक एआई मॉडलों के उपयोग के लिए आवंटित लगभग $600,000 (करीब 5 करोड़ रुपये) के क्रेडिट खर्च कर दिए। यह हमला एक 'वाइब-कोडेड' (vibe-coded) वेबसाइट और एक असुरक्षित AWS इंस्टेंस के माध्यम से हुआ, जिसने अनजाने में प्रमाणीकरण (authentication) को अक्षम कर दिया था।

Why This Matters

BozokMedia विश्लेषण दिखाता है कि यह घटना केवल वित्तीय नुकसान के बारे में नहीं है, बल्कि यह एआई सुरक्षा क्षेत्र की नाजुकता को भी दर्शाती है। यदि वे संस्थाएं जो एआई की सीमाओं का परीक्षण करती हैं, स्वयं असुरक्षित हैं, तो यह पूरे एआई विकास चक्र की विश्वसनीयता पर सवाल उठाता है।

एआई सुरक्षा के लिए काम करने वाली संस्थाओं पर हमले यह संकेत देते हैं कि साइबर अपराधी अब सीधे एआई इंफ्रास्ट्रक्चर और उसके मूल्यांकन डेटा को निशाना बना रहे हैं।

मई में हुई दूसरी घटना में, हमलावरों ने METR के सार्वजनिक बुनियादी ढांचे की जांच करने का प्रयास किया। इसमें एक असुरक्षित SQL क्वेरी मैकेनिज्म का उपयोग करके अप्रकाशित मूल्यांकन डेटा तक पहुँचने की कोशिश की गई थी। हालांकि, METR के अनुसार, कोई भी संवेदनशील डेटा चोरी नहीं हुआ क्योंकि एक स्वतंत्र शोधकर्ता ने समय रहते इस भेद्यता (vulnerability) की सूचना दे दी थी।

डेटा वर्गीकरण और जोखिम

METR अपने डेटा को चार श्रेणियों में विभाजित करता है: श्रेणी 1 (प्रकाशित जानकारी), श्रेणी 2 (अप्रकाशित मूल्यांकन परिणाम), श्रेणी 3 (संवेदनशील मॉडल एक्सेस), और श्रेणी 4 (बौद्धिक संपदा)। मार्च के हमले में हमलावर केवल श्रेणी 2 तक ही सीमित रहा, लेकिन मई के हमले में श्रेणी 3 के डेटा के उजागर होने का वास्तविक खतरा था।

विशेषतामार्च की घटनामई की घटना
मुख्य प्रभाव$600,000 के क्रेडिट की चोरीडेटा एक्सेस का प्रयास (Near Miss)
हमले का प्रकारAPI कुंजी चोरी/PersistenceReconnaissance/SQL Vulnerability
डेटा जोखिमश्रेणी 2 (सार्वजनिक मॉडल डेटा)श्रेणी 2 और 3 का संभावित जोखिम

इन घटनाओं के जवाब में, METR ने अपने सुरक्षा ढांचे को मजबूत करने के लिए महत्वपूर्ण कदम उठाए हैं। इसमें एक नए सुरक्षा प्रमुख की नियुक्ति, नियमित थ्रेट मॉडलिंग, और अधिक सख्त क्रेडेंशियल रोटेशन शामिल है।

Did You Know?: METR दुनिया की प्रमुख एआई कंपनियों जैसे OpenAI, Anthropic और Google के साथ मिलकर काम करता है ताकि एआई के खतरों को समझा जा सके।

Frequently Asked Questions

1. क्या METR का संवेदनशील बौद्धिक संपदा डेटा चोरी हुआ है?
नहीं, METR के अनुसार, श्रेणी 4 (सबसे संवेदनशील) डेटा के चोरी होने का कोई प्रमाण नहीं मिला है।

2. हमलावरों ने $600,000 के क्रेडिट कैसे खर्च किए?
उन्होंने चोरी की गई API कुंजी का उपयोग करके सार्वजनिक एआई मॉडलों पर बड़े पैमाने पर गणना (inference) कार्य किए।