লাস ভেগাসে অনুষ্ঠিত এই বছরের ব্ল্যাক হ্যাট সাইবারসিকিউরিটি সম্মেলনের অন্যতম আলোচিত বিষয় হলো কোম্পানিগুলোর অভ্যন্তরীণ এআই স্ট্যাকের সুরক্ষা ও পর্যবেক্ষণ।
কেন এটি গুরুত্বপূর্ণ: কর্মীরা বছরের পর বছর ধরে বিভিন্ন এআই টুল নিয়ে পরীক্ষা-নিরীক্ষা করছেন, যা ক্ষতিকারক হ্যাকারদের জন্য অসংখ্য নতুন প্রবেশপথ তৈরি করেছে, এই বছরের সম্মেলনে বিশেষজ্ঞরা অ্যাক্সিওসকে এমনটাই জানিয়েছেন।
খবরের মূল বিষয়: এই সপ্তাহে ইন্ডাস্ট্রির অন্যতম বৃহত্তম এই সম্মেলনের জন্য মান্ডালে বে কনভেনশন সেন্টারে আনুমানিক ২০,০০০-এরও বেশি লোক উপস্থিত থাকবেন।
সিআইএসও-রা কর্মীদের এআই টুলগুলোকে সুরক্ষিত ও পর্যবেক্ষণ করার উপায় খুঁজছেন এবং সাইবার স্টার্টআপ ও কোম্পানিগুলো তাদের সমাধান উপস্থাপন করতে আগ্রহী।
বর্তমান পরিস্থিতি: হ্যাকাররা বৈধ অ্যাকাউন্ট থেকে চুরি করা ChatGPT, Claude এবং Gemini ক্রেডেনশিয়ালগুলো ক্রমবর্ধমানভাবে কিনছে এবং পুনরায় বিক্রি করছে।
ক্রাউডস্ট্রাইকের কাউন্টার অ্যাডভার্সারি অপারেশনসের সিনিয়র ভাইস প্রেসিডেন্ট অ্যাডাম মেয়ার্স অ্যাক্সিওসকে বলেন, জনপ্রিয় ও ব্যাপক ইনফোস্টিলার ম্যালওয়্যারের মাধ্যমে এই কার্যকলাপটি ২০২২ সালের শেষের দিকে চ্যাটজিপিটি-র জনপ্রিয়তা শুরু হওয়ার পর থেকেই চলে আসছে।
ক্রাউডস্ট্রাইক এই সপ্তাহে তাদের বার্ষিক থ্রেট হান্টিং রিপোর্টে বলেছে যে, তারা এআই ব্যবহার করে “অপারেশন সম্প্রসারণ, কৌশল ত্বরান্বিত করা এবং সরাসরি এআই পরিকাঠামোকে লক্ষ্যবস্তু করার” ক্ষেত্রে ৮৯% বৃদ্ধি লক্ষ্য করেছে।
ক্রাউডস্ট্রাইক জানায়, একটি অভিযানে তারা দেখেছে যে একটি সাইবার অপরাধী গোষ্ঠী একটি কর্পোরেট এআই অ্যাকাউন্টে অ্যাক্সেস ব্যবহার করে “এলএলএমজ্যাকিং” অভিযানের অংশ হিসেবে মাত্র দুই মিনিটে প্রায় ২,০০,০০০ এপিআই অনুরোধ পাঠিয়েছে।
বৃহত্তর চিত্র: একই সময়ে, প্রতিষ্ঠানগুলো দ্রুত নতুন, অনুমোদিত এআই টুল গ্রহণ করছে এবং তাদের নেটওয়ার্কে অননুমোদিত, শ্যাডো এআই স্থাপনেরও ব্যাপক বৃদ্ধি দেখতে পাচ্ছে, বাগক্রাউডের সিইও ডেভ গেরি অ্যাক্সিওসকে একথা বলেন।
একটি উদাহরণে, গেরি বলেন, তার কোম্পানি কর্মীদের প্রায় এক ডজন ইমেল পাঠিয়ে জানিয়েছিল যে ওপেনক্ল (OpenClaw), একটি ওপেন-সোর্স এআই এজেন্ট, কর্পোরেট নেটওয়ার্কে ব্যবহারের অনুমতি নেই। তিনি বলেন, কর্মীরা তা সত্ত্বেও এটি ডাউনলোড করার চেষ্টা চালিয়ে যাচ্ছিল।
আসল কথা: হ্যাকাররা তাদের আক্রমণে বৈধ এআই অ্যাকাউন্ট ব্যবহার করে নানা ধরনের সুবিধা পেয়ে থাকে।
অ্যাভপয়েন্টের চিফ রিস্ক, প্রাইভেসি অ্যান্ড ইনফরমেশন সিকিউরিটি অফিসার ডানা সিম্বারকফ অ্যাক্সিওসকে বলেন, একজন কর্মীর এআই অ্যাকাউন্ট ব্যবহার করলে আইটি টিম এবং অভ্যন্তরীণ নিরাপত্তা সরঞ্জামগুলোর জন্য ক্ষতিকর কার্যকলাপ শনাক্ত করা কঠিন হয়ে পড়ে, কারণ এজেন্টদের অসময়ে কাজ করার কথা।
মেয়ার্স আরও বলেন, হ্যাকারদের নিজেদের টোকেনের জন্য টাকা খরচ করতে হয় না, বরং তারা যে কর্পোরেশনগুলোকে হ্যাক করছে, সেই কর্পোরেশনগুলোর ওপর এই খরচ চাপিয়ে দেয়।
গেরি বলেন, “এখনও প্রাথমিক পর্যায়, কিন্তু আমি মনে করি এটি আমাদের দেখা এক নম্বর আক্রমণ মাধ্যম হতে চলেছে।”
ফ্ল্যাশব্যাক: মেয়ার্স আরও বলেন, কোম্পানিগুলো যখন ক্লাউডে স্থানান্তরিত হয়েছিল, তখন তারা একই ধরনের হুমকির সম্মুখীন হয়েছিল এবং হ্যাকাররা সংবেদনশীল কর্পোরেট ফাইলগুলোতে সরাসরি অ্যাক্সেস পাওয়ার জন্য তাদের ক্লাউড অ্যাকাউন্টগুলো হাইজ্যাক করতে শুরু করেছিল।
কৌতূহল: সিম্বারকফ বলেন, বর্তমানের অনেক টুলই গভর্নেন্স এবং তদারকির উদ্দেশ্যে একজন এজেন্ট কতগুলো টোকেন ব্যবহার করছে এবং অন্যান্য খরচের হিসাব রাখছে।
কিন্তু এজেন্টরা কখন সীমার বাইরে কাজ করছে এবং তাদের কী কী অনুমতি আছে, তা আরও ভালোভাবে শনাক্ত করার জন্য বাজারে আরও উন্নত নেটওয়ার্ক মনিটরিং টুলের প্রয়োজন রয়েছে।
তিনি বলেন, “এজেন্টের পরিচয় যাচাই করার জন্য উপলব্ধ টুলগুলো এখনও বিকশিত হচ্ছে। এটি উদ্ভাবনের একটি সুযোগ।”
সারকথা: গেরি কোম্পানিগুলোকে সাইবার জগতের মৌলিক বিষয়গুলো গ্রহণ করার জন্য আহ্বান জানিয়েছেন, যার মধ্যে রয়েছে কর্মীদের শিক্ষিত করা, শ্যাডো এআই (Shadow AI) ব্লক করার জন্য শক্তিশালী নেটওয়ার্ক নীতি বাস্তবায়ন করা এবং নেটওয়ার্ক মনিটরিং স্বয়ংক্রিয় করা।











































































