Anthropic की सिक्योरिटी टीम का कहना है कि एक सस्ते और खुले तौर पर उपलब्ध AI मॉडल ने पहले से जानी-पहचानी 2 सॉफ्टवेयर खामियों का इस्तेमाल करके एक दिन से भी कम समय में वर्किंग हैक तैयार कर दिया, वो भी सिर्फ $20.40 में। यह कीमत बताती है कि असली साइबर हमले अब उस किसी भी व्यक्ति के लिए कितने सस्ते हो गए हैं जिसके पास इस मॉडल तक पहुंच है।
क्या हुआ असल में
Anthropic की Frontier Red Team के मुताबिक, एक रिसर्चर ने GLM-5.3-Flash का इस्तेमाल किया, जो चीन की Zhipu AI का छोटा ओपन-वेट मॉडल है, और इससे पहले से सार्वजनिक हो चुकी 2 खामियों के लिए एक भरोसेमंद एक्सप्लॉइट चेन तैयार करवाई। Zhipu के API रेट्स के हिसाब से इस पूरे काम की कीमत $20.40 रही। टीम की रिपोर्ट के मुताबिक इसमें इंसानी ध्यान सिर्फ 20 मिनट लगा, जबकि मॉडल ने 8 घंटे काम किया। इसी दौरान, फ्लोरिडा के अटॉर्नी जनरल ने एक स्टेट जज से मांग की कि OpenAI को फ्लोरिडा में नाबालिगों को ChatGPT देने से रोका जाए, जब तक उनका मुकदमा कंपनी के खिलाफ चलता रहे। यह मांग 28 सितंबर को ई-फाइल की गई 49-पन्नों की टेम्पररी इंजंक्शन मोशन में लिस्ट की गई 6 पाबंदियों में से 1 है। इनमें से किसी भी मांग पर अभी तक कोर्ट ने फैसला नहीं सुनाया है।
यह स्थिति कैसे बनी
आमतौर पर एक्सप्लॉइट चेन बनाने में ट्रेंड्ड एक्सपर्ट्स को दिनों तक मैनुअल मेहनत करनी पड़ती है। Anthropic के इस टेस्ट ने दिखाया कि यह फासला अब तेज़ी से घट रहा है। इस्तेमाल की गई 2 खामियां पहले से सार्वजनिक थीं, यानी उनके लिए पैच मौजूद थे, फिर भी एक सस्ता मॉडल उन्हें वर्किंग अटैक में बदलने में कामयाब रहा। फ्लोरिडा की मोशन कोई नया मुकदमा नहीं है, बल्कि राज्य के अटॉर्नी जनरल द्वारा पहले से दायर OpenAI के खिलाफ केस के भीतर की गई एक अपील है, जिसमें केस का फैसला आने से पहले ही नाबालिगों की पहुंच रोकने की मांग की गई है। दोनों ही मामलों में अभी तक कोई आखिरी फैसला नहीं आया है, और दोनों दिखाते हैं कि संस्थाएं उस चीज़ को पकड़ने की कोशिश कर रही हैं जो पहले ही आगे बढ़ चुकी है।
आपके लिए इसका क्या मतलब है
जो लोग सॉफ्टवेयर चलाते हैं, उनके लिए अब सिर्फ इसलिए कोई खामी सुरक्षित नहीं मानी जा सकती कि कहीं उसका पैच मौजूद है। सस्ते AI टूल्स का मतलब है कि हमलावर ज़्यादातर लोगों के अपडेट करने से पहले ही हमला कर सकते हैं। डेवलपर्स के लिए सबक यही है कि जल्दी पैच करें और मान लें कि कोई पुरानी खामी पर पहले से काम कर रहा है। फ्लोरिडा के पैरेंट्स और टीनेजर्स के लिए अभी कुछ नहीं बदला है। यह सिर्फ एक अपील है, फैसला नहीं, इसलिए राज्य में नाबालिगों के लिए ChatGPT की पहुंच तब तक वैसी ही रहेगी जब तक जज फैसला नहीं सुनाते। जो भी माता-पिता बच्चों के लिए AI प्रोडक्ट्स पर भरोसा करते हैं, उन्हें और राज्यों में भी ऐसी ही लड़ाइयों के लिए तैयार रहना चाहिए, जब तक नियम तय नहीं हो जाते।
बड़ा सवाल
सॉफ्टवेयर सिक्योरिटी में लंबे समय से यह माना जाता रहा है कि किसी जानी-पहचानी खामी को पैच करने से हमले से पहले थोड़ा समय मिल जाता है। लेकिन अगर एक खुले तौर पर उपलब्ध मॉडल सिर्फ $20.40 में 2 पहले से उजागर हो चुकी खामियों को वर्किंग अटैक में बदल सकता है, तो यह मान्यता कितनी बची रहती है, और जब हमले की कीमत इतनी कम हो जाए कि इंटरनेट रखने वाला लगभग कोई भी इसे अंजाम दे सके, तो यह फासला पाटने की जिम्मेदारी किसकी बनती है?
आगे क्या देखना है
फ्लोरिडा की इंजंक्शन मोशन के लिए अभी तक कोई कोर्ट डेट तय नहीं हुई है, और यह मांग अभी भी फैसले का इंतज़ार कर रही है। Anthropic की रिपोर्ट में यह नहीं बताया गया कि क्या यही एक्सप्लॉइट चेन बड़े मॉडल्स या दूसरी कंपनियों पर भी टेस्ट की जाएगी। जो पाठक यह ट्रैक करना चाहते हैं कि जानी-पहचानी खामियां कितनी तेज़ी से असली हमलों में बदल रही हैं, उन्हें Anthropic की अगली Frontier Red Team अपडेट और फ्लोरिडा केस में जज के फैसले पर नज़र रखनी चाहिए, जो भी पहले आए।



