OpenAI आणि १०० हून अधिक तंत्रज्ञान कंपन्यांनी एका खुल्या पत्रावर स्वाक्षरी केली आहे, ज्यामध्ये म्हटले आहे की AI-आधारित सायबर हल्ले आता प्रयोगशाळेतून बाहेर पडून प्रत्यक्ष जगातील पायाभूत सुविधांवर हल्ला करण्यास सज्ज आहेत. या युतीने इशारा दिला आहे की हॅकर्स लवकरच large language models आणि autonomous agents चा वापर करून त्रुटी शोधण्यासाठी आणि मशीनच्या वेगाने बहु-स्तरीय हल्ले (multi-stage exploits) करण्यासाठी करतील, ज्यामुळे रुग्णालये, वीज ग्रीड्स आणि पाणी पुरवठा धोक्यात येईल.

ही चेतावणी आता का महत्त्वाची आहे

Artificial-intelligence मॉडेल्स संशोधनातील कुतूहलापासून ते काही सेकंदात कोड तयार करणे, ईमेल लिहिणे आणि अगदी हार्डवेअर डिझाइन करणे यांसारख्या सेवांपर्यंत झपाट्याने पोहोचली आहेत. ही उत्पादकता वाढीमुळे दुर्भावनापूर्ण घटकांना (malicious actors) अशी साधने मिळतात, जी मानवी हस्तक्षेपाशिवाय नेटवर्क स्कॅन करू शकतात, एक्सप्लॉईट स्क्रिप्ट लिहू शकतात आणि हल्ल्यांचे समन्वय साधू शकतात. तीन अमेरिकन संस्थांच्या संयुक्त अलर्टने पुष्टी केली आहे की हल्लेखोर आधीच Siemens S7 सिरीज सारख्या औद्योगिक नियंत्रण प्रणालींना (industrial control systems) लक्ष्य करण्यासाठी AI चा वापर करून एक्सप्लॉईट कोड तयार करत आहेत, ज्याचा वापर अनेक ऊर्जा, पाणी आणि उत्पादन प्रकल्पांमध्ये केला जातो.

या धोक्यामागे काय आहे

हे पत्र तीन तांत्रिक बदलांवर प्रकाश टाकते जे AI ला शस्त्रात रूपांतरित करतात. पहिले म्हणजे, large language models एखाद्या लक्ष्याचे संक्षिप्त वर्णन देखील कार्यान्वित कोडमध्ये रूपांतरित करू शकतात, ज्यामुळे 'payload' तयार करण्यासाठी लागणारा वेळ कमालीचा कमी होतो. दुसरे म्हणजे, reinforcement-learning एजंट्स सँडबॉक्समध्ये हजारो एक्सप्लॉईट व्हेरिएंट्सची चाचणी घेऊ शकतात आणि कोणते प्रकार यशस्वी होतात हे शिकू शकतात. तिसरे म्हणजे, जनरेटिव्ह टूल्स पीडिताच्या शैलीची नक्कल करणारे फिशिंग संदेश तयार करू शकतात, ज्यामुळे क्रेडेंशियल-चोरीचे (credential-theft) प्रमाण वाढते. एकत्रितपणे, एक स्वयंचलित पाइपलाइन त्रुटी शोधू शकते, एक सानुकूलित एक्सप्लॉईट तयार करू शकते आणि काही मिनिटांत डझनभर उपकरणांवर हल्ला करू शकते.

ज्यांना लक्ष्य केले जाऊ शकते

महत्त्वाच्या पायाभूत सुविधांवर लक्ष केंद्रित केले जात आहे कारण त्यांची प्रणाली डिजिटल नियंत्रण आणि भौतिक प्रक्रियांचे मिश्रण आहे. एखादा पाणी प्रक्रिया प्रकल्प (water-treatment plant) रसायनांचे प्रमाण चुकीचे देऊ शकतो; एखादा हॅक झालेला वीज उपकेंद्र (power substation) संपूर्ण प्रदेशाला अंधारात ढकलू शकतो; किंवा एखादे हॅक झालेले रुग्णालय नेटवर्क जीवनरक्षक उपकरणे बंद करू शकते. हे पत्र रुग्णालये, पाणी पुरवठा संस्था, ऊर्जा ग्रीड्स आणि रासायनिक उत्पादक यांना सर्वाधिक असुरक्षित क्षेत्र म्हणून संबोधते. यापैकी अनेक ऑपरेटर जुनी (legacy) उपकरणे वापरतात ज्यांना वेगाने पॅच (patch) करता येत नाही, ज्यामुळे AI-चालित स्क्रिप्ट्ससाठी एक मोठा हल्ला क्षेत्र (attack surface) तयार होतो.

रक्षक वेगाशी कसे जुळवून घेऊ शकतात

स्वाक्षरीकर्त्यांचे म्हणणे आहे की "रक्षकांचा फायदा" (defender’s edge) अजूनही अस्तित्वात आहे परंतु तो कमी होत आहे. तो टिकवून ठेवण्यासाठी, त्यांनी तीन कृती सुचवल्या आहेत:

  • कॉर्पोरेट जबाबदारी – सुरक्षा ही बोर्डरूमची प्राथमिकता बनवा, आणि AI धोक्याच्या व्याप्तीनुसार बजेट आणि देखरेख सुनिश्चित करा.
  • शासकीय पाठबळ – संशोधनासाठी निधी वाढवा, धोक्यांची माहिती (threat intelligence) मोकळेपणाने शेअर करा आणि खाजगी ऑपरेटरसोबत प्रतिसाद योजनांचे समन्वय साधा.
  • सुरक्षेचे लोकशाहीकरण – परवडणारी आणि सहज तैनात करता येणारी AI-आधारित संरक्षण साधने तयार करा जेणेकरून लहान उपयोगिता आणि नगरपालिका सेवा कमकुवत दुवे म्हणून उरणार नाहीत.

संभाव्य विरोध

काही तज्ज्ञ सावध करतात की AI ला नवीन धोक्याच्या रूपात समोर आणल्यामुळे पॅच न केलेले सॉफ्टवेअर, कमकुवत पासवर्ड आणि खराब नेटवर्क सेगमेंटेशन यांसारख्या जुन्या त्रुटींकडे दुर्लक्ष होऊ शकते. ते असेही नमूद करतात की ज्या AI तंत्रांचा वापर हल्ल्यासाठी केला जाऊ शकतो, त्यांचा वापर संरक्षणासाठी देखील केला जाऊ शकतो—जसे की स्वयंचलित कोड रिव्ह्यू, विसंगती शोधणे (anomaly detection) आणि जलद घटना प्रतिसाद (rapid incident response). पत्रात स्वतः नमूद केले आहे की रक्षक आधीच AI वापरत आहेत, परंतु टीकाकारांचा असा इशारा आहे की उद्योग मूलभूत स्वच्छतेमध्ये (basic hygiene) कमी गुंतवणूक करत असताना नवीन साधनांचे अतिशयोक्तीपूर्ण आश्वासन देऊ शकतो.

काय लक्ष्यात ठेवावे

  • धोरणात्मक उपक्रम – AI-केंद्रित सायबर सुरक्षा संशोधन आणि शक्तिशाली जनरेटिव्ह मॉडेल्सच्या रिलीजवर नियंत्रण ठेवणाऱ्या मानकांसाठी समर्पित निधीच्या प्रस्तावांची अपेक्षा करा.
  • साधनांची उपलब्धता – विक्रेते पत्रात नमूद केलेल्या क्षेत्रांसाठी AI-वर्धित व्हल्नेरेबिलिटी स्कॅनर्स आणि घुसखोरी-शोध प्रणाली (intrusion-detection systems) लाँच करण्याची शक्यता आहे.
  • घटनेचे अहवाल – महत्त्वाच्या पायाभूत सुविधा प्रणालीवरील पहिला सार्वजनिक झालेला AI-चालित हल्ला या युतीची चेतावणी सिद्ध करेल आणि नियामक कारवाईला कारणीभूत ठरू शकतो.

हे खुले पत्र पहिल्यांदाच इतक्या मोठ्या संख्येने स्पर्धकांनी एका सामायिक अस्तित्वाच्या जोखमीबद्दल एकमत व्यक्त केले आहे. उद्योग या संमतीचे रूपांतर ठोस सुरक्षा उपायांमध्ये करेल की नाही, यावर AI पुढील सायबर विनाश घडवून आणेल की प्रकाश चालू ठेवण्याचे साधन बनेल, हे अवलंबून असेल.