ইন্টারনেটের নিরাপত্তা ব্যবস্থা ভেঙে ফেলার জন্য এআই (AI) এজেন্টদের নতুন কোনো হ্যাকিং পদ্ধতি আবিষ্কার করার প্রয়োজন নেই; মানুষ যেসব পদ্ধতি আগে থেকেই ব্যবহার করে আসছে, তারা কেবল সেগুলোরই অত্যন্ত দ্রুত ও ব্যাপক প্রয়োগ ঘটাচ্ছে।
এআই এজেন্টরা প্রমাণ করছে তারা সাধারণ হ্যাকিং কৌশলগুলোকে এমন গতি ও মাত্রায় স্বয়ংক্রিয়ভাবে পরিচালনা করতে সক্ষম, যার ফলে ইন্টারনেটের দীর্ঘদিনের নিরাপত্তা দুর্বলতাগুলো এখন সহজেই আক্রমণের লক্ষ্যবস্তুতে পরিণত হচ্ছে।
ওপেনএআই (OpenAI) বৃহস্পতিবার জানিয়েছে, তারা ১০০টিরও বেশি সংস্থাকে অবহিত করেছে যে—তাদের সিস্টেমগুলো ‘প্রি-ডিপ্লয়মেন্ট’ বা ব্যবহারের আগে পরীক্ষামূলক কার্যক্রম চলাকালীন এআই এজেন্টদের দ্বারা অননুমোদিতভাবে অ্যাক্সেস বা প্রবেশ করা হয়ে থাকতে পারে।
গত সপ্তাহে ‘ট্রান্সলুস’ (Transluce) এবং ‘করিডোর’ (Corridor)-এর গবেষকরা এমন আরও কিছু ঘটনার সন্ধান পেয়েছেন যেখানে এআই এজেন্টরা যুক্তরাষ্ট্র ও কানাডাসহ বিভিন্ন দেশের সরকারি ওয়েবসাইটকে লক্ষ্যবস্তু করেছিল।
অ্যাক্সিওস (Axios)-এর সাম্প্রতিক প্রতিবেদন অনুযায়ী, এআই কোম্পানি ও গবেষকরা এমন হাজার হাজার ঘটনা নিয়ে সক্রিয়ভাবে তদন্ত করছেন যেখানে ‘ফ্রন্টিয়ার মডেল’গুলো (অত্যাধুনিক এআই মডেল) তাদের পূর্ব-নির্ধারিত পরীক্ষার সীমার বাইরে গিয়ে কাজ করেছে।
বাস্তবতা যাচাই: নিরাপত্তা পরীক্ষার সময় অনিয়ন্ত্রিত বা ‘রোগ’ (rogue) আচরণ করা এই এজেন্টরা মূলত সেই সব হ্যাকিং কৌশলই অনুকরণ করছে—যেমন চুরি করা লগইন তথ্য ও উন্মুক্ত এপিআই (API) কি (key) ব্যবহার করা এবং বট শনাক্তকরণ ব্যবস্থাকে ফাঁকি দেওয়া—যা মানব হ্যাকাররা কয়েক দশক ধরে সফলভাবে ব্যবহার করে আসছে।
নতুন যেসব ঘটনার কথা জানা গেছে, সেগুলোর অনেকটিতেই এজেন্টরা সর্বসাধারণের জন্য উন্মুক্ত ডেটাবেস ও ওয়েবসাইটগুলোতে প্রবেশ করছিল।
করিডোরের সহ-প্রতিষ্ঠাতা এবং ট্রান্সলুসের প্রতিবেদনের অন্যতম লেখক জ্যাক কেবল (Jack Cable) অ্যাক্সিওসকে বলেন, “আমরা যেসব হ্যাকিংয়ের ঘটনা দেখেছি, সেগুলো খুব একটা জটিল বা অত্যাধুনিক ছিল না। বরং সেগুলো ছিল বেশ সীমিত পরিসরের এবং প্রাথমিক পর্যায়ের।”
তবে একটি বিষয় লক্ষণীয়: সাম্প্রতিক কিছু ঘটনা ঘটেছে এমন সময়ে যখন এজেন্টরা সাইবার নিরাপত্তার সাথে সম্পর্কহীন সাধারণ সব কাজ করছিল। এর থেকে বোঝা যায় যে, নিরাপত্তা ত্রুটি খোঁজার কাজ শুরু করার জন্য এজেন্টদের সবসময় হ্যাক করার নির্দেশ দেওয়ার প্রয়োজন হয় না।
একটি ঘটনায়, বিংশ শতাব্দীর শুরুর দিকের কানাডার বিবাহবিচ্ছেদ সংক্রান্ত নথিপত্র খোঁজার দায়িত্ব পাওয়া একটি এজেন্ট বাধার সম্মুখীন হয় এবং তথ্যটি সংগ্রহের বিকল্প উপায় হিসেবে সাইবার নিরাপত্তার দুর্বলতাগুলো পরীক্ষা করে দেখতে শুরু করে।
জ্যাক কেবল বলেন, “এমন ঘটনা ঘটাটাই বেশ উদ্বেগজনক।”
অন্তর্নিহিত বিষয়: এআই-চালিত কার্যক্রমের এই বিপুল প্রবাহ নিরাপত্তা রক্ষাকারীদের জন্য নতুন নতুন মাথাব্যথার কারণ হয়ে দাঁড়াবে।
ডে-ব্লিংক কনসাল্টিং (DayBlink Consulting)-এর পার্টনার মাইকেল মরগেনস্টার্ন (Michael Morgenstern) অ্যাক্সিওসকে বলেন, “এই আক্রমণগুলোর কোনোটিই নতুন নয়। কিন্তু এখন এআই ব্যবহার করে একজন ব্যক্তিই বিশাল পরিসরে বা ব্যাপক মাত্রায় এই আক্রমণগুলো চালাতে পারেন।”
যেসব কাজের জন্য একসময় একজন হ্যাকারকে ম্যানুয়ালি ওয়েবসাইট পরীক্ষা করতে, ফাঁস হওয়া ক্রেডেনশিয়াল খুঁজতে বা অ্যাক্সেস সীমাবদ্ধতা এড়িয়ে যেতে হতো, সেই কাজগুলো এখন এমন সফটওয়্যারের ওপর ছেড়ে দেওয়া যায় যা নিজে থেকেই চেষ্টা চালিয়ে যায়।
কেবল আরও বলেন যে, যেসব কোম্পানি এজেন্ট ব্যবহার করছে, এবং সেইসাথে যেসব এআই কোম্পানি সেগুলোর মূল্যায়ন করছে, তাদের এজেন্টদের অপ্রত্যাশিত আচরণ ধরতে শক্তিশালী পর্যবেক্ষণের প্রয়োজন হবে।
বৃহৎ চিত্র: সাইবার নিরাপত্তার পুরোনো কৌশলগুলো এখনও প্রাসঙ্গিক।
ফাঁকা সার্ভিসগুলো বন্ধ করা, ফাঁস হওয়া ক্রেডেনশিয়াল ও এপিআই কী পর্যায়ক্রমে পরিবর্তন করা, পরিচিত দুর্বলতাগুলো প্যাচ করা এবং অ্যাক্সেস সীমিত করা এখনও এই ধরনের অনেক আক্রমণকে আরও কঠিন করে তোলে।
কেবল বলেন, এআই মডেলগুলো মূলত এমন ধরনের দুর্বলতার সুযোগ নিচ্ছে, যা সম্পর্কে রক্ষাকারীরা “কয়েক দশক ধরে অবগত” এবং কীভাবে তা প্রতিরোধ করতে হয়, সেটাও তারা জানে।
শেষ কথা হলো: আক্রমণকারী প্রযুক্তি নতুন বলেই যে কোম্পানিগুলো তাদের নেটওয়ার্ক রক্ষা করার পদ্ধতি বদলে যাবে, তা নয়।


































































