OpenAI اور 100 سے زائد ٹیکنالوجی کمپنیوں نے ایک کھلے خط پر دستخط کیے ہیں جس میں کہا گیا ہے کہ AI سے چلنے والے سائبر حملے اب لیبارٹریوں سے نکل کر حقیقی دنیا کے بنیادی ڈھانچے (infrastructure) پر حملہ کرنے والے ہیں۔ اس اتحاد نے خبردار کیا ہے کہ ہیکرز جلد ہی بڑے لسانی ماڈلز (large language models) اور خود مختار ایجنٹس (autonomous agents) کا استعمال کرتے ہوئے خامیاں تلاش کریں گے اور مشینی رفتار سے کثیر مرحلہ وار حملے (multi-stage exploits) کریں گے، جس سے ہسپتال، پاور گرڈز اور پانی کی فراہمی کو خطرہ لاحق ہو سکتا ہے۔
یہ وارننگ اب کیوں اہم ہے
مصنوعی ذہانت (AI) کے ماڈلز تحقیق کے تجسس سے نکل کر ایسی خدمات تک پہنچ چکے ہیں جو سیکنڈوں میں کوڈ تیار کرتی ہیں، ای میلز لکھتی ہیں اور یہاں تک کہ ہارڈ ویئر بھی ڈیزائن کرتی ہیں۔ یہ پیداواری صلاحیت میں اضافہ بدنیتی پر مبنی عناصر کو ایسے ٹولز فراہم کرتا ہے جو انسانی مداخلت کے بغیر نیٹ ورکس کو اسکین کر سکتے ہیں، ایکسپلائٹ اسکرپٹس لکھ سکتے ہیں اور حملوں کو منظم کر سکتے ہیں۔ تین امریکی ایجنسیوں کے ایک مشترکہ الرٹ نے اس بات کی تصدیق کی ہے کہ حملہ آور پہلے ہی صنعتی کنٹرول سسٹم جیسے کہ Siemens S7 سیریز کو نشانہ بنانے کے لیے ایکسپلائٹ کوڈ تیار کرنے کے لیے AI کا استعمال کر رہے ہیں، جو بہت سے توانائی، پانی اور مینوفیکچرنگ پلانٹس کو چلاتے ہیں۔
اس خطرے کی وجہ کیا ہے
یہ خط تین تکنیکی تبدیلیوں کی نشاندہی کرتا ہے جو AI کو ایک ہتھیار میں بدل دیتی ہیں۔ پہلا یہ کہ، بڑے لسانی ماڈلز کسی ہدف کی مختصر تفصیل کو کام کرنے والے کوڈ میں بدل سکتے ہیں، جس سے پے لوڈ (payload) بنانے کے لیے درکار وقت میں نمایاں کمی آتی ہے۔ دوسرا، ری انفورسمنٹ لرننگ ایجنٹس (reinforcement-learning agents) ایک سینڈ باکس (sandbox) میں ہزاروں ایکسپلائٹ ورائینٹس کا تجربہ کر سکتے ہیں، اور یہ سیکھ سکتے ہیں کہ کون سے ورژن کامیاب رہتے ہیں۔ تیسرا، جنریٹو ٹولز ایسے فشنگ پیغامات تیار کر سکتے ہیں جو متاثرہ شخص کے انداز کی نقل کرتے ہیں، جس سے شناختی معلومات کی چوری (credential-theft) کی شرح بڑھ جاتی ہے۔ مجموعی طور پر، ایک واحد خودکار پائپ لائن منٹوں میں کمزوری تلاش کر سکتی ہے، ایک مخصوص ایکسپلائٹ تیار کر سکتی ہے اور اسے درجنوں آلات پر چلا سکتی ہے۔
وہ اہداف جن پر حملہ ہو سکتا ہے
اہم بنیادی ڈھانچہ (critical infrastructure) توجہ کا مرکز ہے کیونکہ اس کے نظام ڈیجیٹل کنٹرول اور جسمانی عمل کا مجموعہ ہیں۔ پانی کے علاج کے ایک متاثرہ پلانٹ میں کیمیکلز کی مقدار غلط ہو سکتی ہے؛ ایک ہیک شدہ پاور سب اسٹیشن پورے علاقے کو اندھیرے میں ڈبو سکتا ہے؛ ایک ہسپتال کے نیٹ ورک کے ساتھ چھیڑ چھاڑ زندگی بچانے والے آلات کو ناکارہ بنا سکتی ہے۔ خط میں ہسپتالوں، پانی کی سہولیات، توانائی کے گرڈز اور کیمیکل مینوفیکچررز کو سب سے زیادہ خطرے والے شعبوں کے طور پر نامزد کیا گیا ہے۔ ان میں سے بہت سے آپریٹرز پرانے (legacy) آلات استعمال کرتے ہیں جنہیں تیزی سے پیچ (patch) نہیں کیا جا سکتا، جو AI سے چلنے والے اسکرپٹس کے لیے حملے کی ایک بڑی سطح فراہم کرتے ہیں۔
دفاع کرنے والے اس رفتار کا مقابلہ کیسے کر سکتے ہیں
دستخط کرنے والوں کا کہنا ہے کہ "دفاع کرنے والوں کی برتری" اب بھی موجود ہے لیکن یہ کم ہو رہی ہے۔ اسے برقرار رکھنے کے لیے، وہ تین اقدامات تجویز کرتے ہیں:
- کارپوریٹ جوابدہی – سیکیورٹی کو بورڈ روم کی ترجیح بنائیں، اور بجٹ اور نگرانی کو AI خطرے کی شدت کے مطابق ترتیب دیں۔
- حکومتی تعاون – تحقیق کے لیے فنڈنگ بڑھائیں، خطرات کی معلومات (threat intelligence) کو کھلے عام شیئر کریں اور نجی آپریٹرز کے ساتھ ردعمل کے منصوبوں کو مربوط کریں۔
- سیکیورٹی تک رسائی کو عام کرنا – سستی اور آسانی سے استعمال ہونے والے AI پر مبنی دفاعی ٹولز بنائیں تاکہ چھوٹے پیمانے پر کام کرنے والی یوٹیلیٹیز اور میونسپل خدمات کمزور کڑی نہ رہ جائیں۔
ممکنہ مخالفت
کچھ ماہرین خبردار کرتے ہیں کہ AI کو ایک نئے خطرے کے طور پر اجاگر کرنے سے توجہ پرانے اور دیرینہ خلاؤں سے ہٹ سکتی ہے، جیسے کہ غیر پیچ شدہ (unpatched) سافٹ ویئر، کمزور پاس ورڈز اور ناقص نیٹ ورک سیگمنٹیشن۔ وہ اس بات کی نشاندہی کرتے ہیں کہ جن AI تکنیکوں کو حملے کے لیے استعمال کیا جا رہا ہے، وہی دفاع کے لیے بھی استعمال ہو سکتی ہیں—جیسے خودکار کوڈ ریویو، غیر معمولی سرگرمیوں کی نشاندہی (anomaly detection) اور فوری حادثاتی ردعمل (rapid incident response)۔ خط میں خود یہ نوٹ کیا گیا ہے کہ دفاع کرنے والے پہلے ہی AI کا استعمال کر رہے ہیں، لیکن ناقدین خبردار کرتے ہیں کہ صنعت بنیادی صفائی ستھرائی (basic hygiene) میں کم سرمایہ کاری کرتے ہوئے نئے ٹولز کے بارے میں ضرورت سے زیادہ وعدے کر سکتی ہے۔
کن چیزوں پر نظر رکھنی چاہیے
- پالیسی اقدامات – AI پر مرکوز سائبر سیکیورٹی تحقیق کے لیے مخصوص فنڈنگ اور طاقتور جنریٹو ماڈلز کے اخراج کو کنٹرول کرنے والے معیارات کے لیے تجاویز کی توقع کریں۔
- ٹولز کا اجرا – آیا لرز (vendors) ان شعبوں کے لیے AI سے لیس کمزوریوں کو اسکین کرنے والے ٹولز اور انٹروژن ڈیٹیکشن سسٹم لانچ کر سکتے ہیں جن کا خط میں ذکر کیا گیا ہے۔
- واقعات کی رپورٹیں – کسی اہم بنیادی ڈھانچے کے نظام میں پہلا عوامی AI سے چلنے والا سائبر حملہ اس اتحاد کی وارننگ کی تصدیق کرے گا اور ریگولیٹری کارروائی کا باعث بن سکتا ہے۔
یہ کھلا خط پہلی بار ہے کہ اتنے زیادہ حریف ایک مشترکہ وجودی خطرے کے بارے میں ایک ہی آواز میں بولے ہیں۔ آیا صنعت اس اتفاق رائے کو ٹھوس حفاظتی اقدامات میں بدل پاتی ہے یا نہیں، یہی فیصلہ کرے گا کہ آیا AI سائبر تباہی کی اگلی لہر کا سبب بنتا ہے یا وہ ایک ایسا ٹول بن جاتا ہے جو بنیادی خدمات کو برقرار رکھتا ہے۔
