Vedere Labs ने दिखाया कि Claude, जो एक AI मॉडल है, एक WAGO प्रोग्रामेबल लॉजिक कंट्रोलर (PLC) से दूसरे में रिमोट-कोड-एग्जीक्यूशन (remote-code-execution) एक्सप्लॉइट को पोर्ट कर सकता है। मानव शोधकर्ताओं ने अभी भी इस प्रक्रिया का मार्गदर्शन किया, जिससे यह साबित हुआ कि आर्टिफिशियल इंटेलिजेंस औद्योगिक साइबर हमलों के लिए एक व्यावहारिक उपकरण बनता जा रहा है। प्रूफ-ऑफ-कांसेप्ट ने Nucleus FTP सर्वर में बफर-ओवरफ्लो (buffer-overflow) खामी के खिलाफ एक वर्किंग एक्सप्लॉइट का प्रदर्शन किया।
यह क्यों महत्वपूर्ण है
औद्योगिक नियंत्रण प्रणालियाँ कारखानों, बिजली संयंत्रों और जल-उपचार सुविधाओं को संचालित करती हैं। एक ऐसी भेद्यता (vulnerability) जो हमलावर को PLC पर कोड चलाने की अनुमति देती है, वह प्रक्रियाओं को बाधित कर सकती है, डेटा चुरा सकती है या स्थायी बैकडोर (backdoors) स्थापित कर सकती है। एक्सप्लॉइट अनुकूलन (exploit adaptation) को स्वचालित करके, AI ऐसी खामियों को हथियार बनाने के लिए आवश्यक विशेषज्ञता को कम कर देता है, जिससे संभावित हमलावरों का दायरा बढ़ जाता है।
AI ने इसे कैसे किया
Vedere टीम ने Claude को ओपन-सोर्स रिवर्स-इंजीनियरिंग सुइट Ghidra के साथ जोड़ा। उन्होंने AI को मूल एक्सप्लॉइट के शेलकोड (shellcode)—बफर ओवरफ्लो के बाद चलने वाला एक छोटा प्रोग्राम—का विश्लेषण करने और इसे एक अलग PLC मॉडल की फर्मवेयर सीमाओं के अनुरूप फिर से लिखने के लिए प्रॉम्प्ट दिया। Claude ने:
- लक्ष्य के मेमोरी लेआउट को बायपास करने के लिए शेलकोड को संशोधित किया।
- कोड निष्पादन (code execution) प्राप्त किया जिसने तैयार किए गए नेटवर्क पैकेट भेजे, जिससे यह साबित हुआ कि एक्सप्लॉइट एंड-टू-एंड काम कर रहा था।
- कमांड-एंड-कंट्रोल इम्प्लांट (command-and-control implant) को एम्बेड करने की कोशिश की; उस रन ने PLC को स्थायी रूप से खराब (bricked) कर दिया, जो बड़े पैमाने पर ट्रायल-एंड-एरर के जोखिम को रेखांकित करता है।
शोधकर्ताओं ने अभी भी प्रक्रिया का संचालन किया, परिणामों को सत्यापित किया और हार्डवेयर विफलता से निपटा। प्रयोग ने विश्लेषण और कोड जनरेशन के लिए आवश्यक API कॉल्स की उच्च लागत को भी उजागर किया।
व्यापक चेतावनी
Cybersecurity and Infrastructure Security Agency (CISA) और FBI दोनों ने चेतावनी दी है कि AI-जनरेटेड स्क्रिप्ट औद्योगिक नियंत्रण प्रणालियों को तेजी से एक आकर्षक लक्ष्य बना रही हैं। मुख्य चिंता यह है कि परिष्कृत हमलों के लिए प्रवेश की बाधा कम हो रही है; बिना गहरी रिवर्स-इंजीनियरिंग कौशल वाले हमलावर अब कार्यात्मक एक्सप्लॉइट बनाने के लिए AI सहायकों पर भरोसा कर सकते हैं।
सीमाएं और प्रति-तर्क
यह प्रयोग कोई तैयार हथियार (turnkey weapon) नहीं है। प्रॉम्प्ट सेट करने, Ghidra को एकीकृत करने और आउटपुट की व्याख्या करने के लिए एक कुशल टीम की आवश्यकता थी। एक PLC का आकस्मिक विनाश यह दर्शाता है कि यह प्रक्रिया अभी भी नाजुक और त्रुटिपूर्ण है। लार्ज-लैंग्वेज-मॉडल (LLM) APIs का उपयोग करने का खर्च आकस्मिक दुरुपयोग को रोक सकता है।
क्या नज़र रखें
- जैसे-जैसे AI उपकरण अधिक सुलभ होते जा रहे हैं, सरकारी साइबर-सुरक्षा एजेंसियों से निरंतर परामर्श (advisories)।
Vedere Labs का मामला यह स्पष्ट करता है कि AI अब हमलावरों के लिए केवल एक सैद्धांतिक सहायता नहीं है—यह नए हार्डवेयर के लिए सक्रिय रूप से दुर्भावनापूर्ण कोड को फिर से लिख सकता है, जिससे महत्वपूर्ण औद्योगिक प्रणालियों के खतरे का स्वरूप (threat profile) बदल रहा है।
