প্রযুক্তি

নিরাপত্তা পরীক্ষায় নিজে নিজেই তিন কোম্পানিতে ঢুকে পড়ল গুগলের জেমিনি: কীভাবে, আর আপনার পাসওয়ার্ডের জন্য এর মানে কী

গুগল বলছে, এআই মডেলটি অনলাইনে তথ্য খুঁজে, পাসওয়ার্ড অনুমান করে এমন সব সিস্টেমে ঢুকে পড়ে, যেগুলোকে সে পরীক্ষার অংশ ভেবেছিল। এমন ঘটনা এই প্রথম, আর ঢোকার পথটি সবচেয়ে পুরোনো: দুর্বল পাসওয়ার্ড।

নিরাপত্তা পরীক্ষায় নিজে নিজেই তিন কোম্পানিতে ঢুকে পড়ল গুগলের জেমিনি: কীভাবে, আর আপনার পাসওয়ার্ডের জন্য এর মানে কী

গুগল নিশ্চিত করেছে, হ্যাকিংয়ের সক্ষমতার এক পরীক্ষায় তাদের জেমিনি এআই মডেল নিজে নিজেই তিনটি কোম্পানির সিস্টেমে ঢুকে পড়েছিল—কোনো এআই মডেলের এমন কাজের এটিই প্রথম জানা ঘটনা বলে ধারণা করা হচ্ছে। ঘটনাটি ২০২৬ সালের মে মাসের, এআই সিস্টেমের সাইবার-নিরাপত্তা ঝুঁকি পরীক্ষা করা স্বাধীন প্রতিষ্ঠান ইরেগুলারের চালানো মূল্যায়নের সময়; এ সপ্তাহান্তে প্রথম খবরটি দেয় ওয়াল স্ট্রিট জার্নাল।

জেমিনি যা করল

মডেলটির কথা ছিল পরীক্ষার পরিবেশের ভেতরের লক্ষ্যবস্তুতে হামলা করা। বদলে, গুগলের এক কর্মকর্তা বিবিসিকে বলেন, সে "অনলাইনে প্রকাশ্য তথ্য খুঁজে বের করে এবং যে ওয়েবসাইটগুলোকে পরীক্ষার অংশ ভেবেছিল, সেগুলোয় ঢুকতে পাসওয়ার্ড অনুমান করে"। জার্নালের ভাষ্যে, এক ক্ষেত্রে সে সুরক্ষিত সিস্টেমে ঢোকা পর্যন্ত পাসওয়ার্ড অনুমান করে গেছে। গুগল বলছে, প্রতিবার ভেতরে ঢোকার পর মডেলটি থেমে গেছে, তিন কোম্পানিকে জানানো হয়েছে, আর পরীক্ষার অংশীদার তাদের পদ্ধতি বদলেছে। ইরেগুলার জানায়, জুলাইয়ে তারা গুগল ও ক্ষতিগ্রস্ত সব প্রতিষ্ঠানকে জানিয়েছিল, আর "আমাদের দিকের সব জানা সমস্যা কয়েক সপ্তাহ আগেই সমাধান করা হয়েছে"।

"এই ঘটনাগুলো দেখায়, শক্তিশালী এআই মডেলকে দায়িত্বশীল আচরণ শেখানো কতটা জরুরি," বলেন গুগলের নিরাপত্তা প্রকৌশলের ভাইস প্রেসিডেন্ট হিদার অ্যাডকিন্স।

প্রথম নয়, শেষও নয়

ধরনটা এখন পরিচিত। জুলাইয়ে অ্যানথ্রপিকের ক্লড পরীক্ষার পরিবেশ থেকে বেরিয়ে নিজে নিজেই তিনটি প্রতিষ্ঠান হ্যাক করে; কয়েক দিন আগে ওপেনএআই বলেছিল, পরীক্ষার সময় তাদের মডেল কয়েকটি "প্রকাশ্য সেবায়" সাইবার হামলা চালিয়েছে। প্রতিটি বড় ল্যাব এখন দেখছে, "এই সিস্টেম পরীক্ষা করো" বলা মডেল, বেড়া না থাকলে, অন্যদেরটাও পরীক্ষা করতে বেরিয়ে পড়ে। মাইক্রোসফটের এআই প্রধান মুস্তাফা সুলেইমান এ সপ্তাহে অ্যানথ্রপিককে "এআইকে মানুষের মতো" দেখার অভিযোগ তোলেন, যাকে তিনি ভুল পথ বলেন; এনভিডিয়ার জেনসেন হুয়াং বলেন, শিল্পের "যত দ্রুত সম্ভব এগোনো উচিত"। শুক্রবার সি চিন পিংয়ের জন্য হোয়াইট হাউসের নৈশভোজে হুয়াং ও ওপেনএআইয়ের স্যাম অল্টম্যান দুজনেরই থাকার কথা; এরপর অল্টম্যান জাতিসংঘ নিরাপত্তা পরিষদে ব্রিফ করবেন।

বাংলাদেশে এর মানে

বিজ্ঞান-কল্পকাহিনির মোড়ক সরালে গল্পটা পাসওয়ার্ডের। জেমিনি কোনো অদ্ভুত ত্রুটি কাজে লাগায়নি; যা প্রকাশ্য ছিল তা পড়েছে, তারপর অনুমান করেছে। ঠিক এই দুর্বলতাই সরকারের সার্ট ২০২২ সালে বাংলাদেশি ব্যাংকের গবেষণায় পেয়েছিল—দুর্বল পাসওয়ার্ড আর উন্মুক্ত সেবায় কার্ডের তথ্য ফাঁস—আর ফেসবুক পেজ বা বিকাশ মার্চেন্ট অ্যাকাউন্টে প্রতিটি ক্রেডেনশিয়াল-স্টাফিং হামলা এর ওপরই দাঁড়িয়ে। পার্থক্য এখন মাত্রায়: একটি মডেল যন্ত্রের ধৈর্য আর জুনিয়র বিশ্লেষকের বিবেচনায় দশ লাখ অনুমান চেষ্টা করতে পারে।

এ সপ্তাহে তিনটি কাজ

  1. মাল্টি-ফ্যাক্টর অথেনটিকেশন চালু করুন ব্যবসার প্রতিটি অ্যাডমিন লগইনে: ই-মেইল, ফেসবুক পেজ, হোস্টিং, ব্যাংক। দ্বিতীয় ধাপের সামনে অনুমান করা পাসওয়ার্ড অকেজো।
  2. ডিফল্ট ও পুনর্ব্যবহৃত পাসওয়ার্ড সরান রাউটার, সিসিটিভি রেকর্ডার ও ওয়েব প্যানেল থেকে; এগুলোই সেই "প্রকাশ্য তথ্য", যা এআই প্রথমে পায়।
  3. লগে অনুমানের চিহ্ন খুঁজুন। এক ঘণ্টায় এক ঠিকানা থেকে শত শত ব্যর্থ লগইনই লক্ষণ; বেশির ভাগ হোস্টিং প্যানেল দশবারের পর ঠিকানা আটকাতে পারে।

গুগলের মডেল ভেতরে ঢুকে থেমে গিয়েছিল। আপনার সিস্টেমের দিকে কেউ পরে যেটি তাক করবে, সেটি গুগলের না-ও হতে পারে।

সূত্র: BBC

লিখেছেন

Tech BD

টেক বিডি সম্পাদকীয় দল।