Anthropic के Frontier Red Team की रिपोर्ट के मुताबिक, एक रिसर्चर ने Zhipu AI के ओपन-वेट मॉडल GLM-5.3-Flash का इस्तेमाल करके एक भरोसेमंद एक्सप्लॉइट चेन तैयार की। इस चेन ने दो ऐसी सॉफ्टवेयर खामियों को निशाना बनाया जो पहले से ही सार्वजनिक हो चुकी थीं, यानी इसमें कोई नया ज़ीरो-डे फ्लॉ शामिल नहीं था। नतीजा दिखाता है कि अब ऑटोमेटेड हैकिंग टूल्स कितने सस्ते हो चुके हैं, जो स्मार्ट ग्लासेज़ सहित हर कनेक्टेड डिवाइस चलाने वाले के लिए एक चिंता की बात है।
क्या हुआ असल में
Anthropic के Frontier Red Team के मुताबिक, एक रिसर्चर ने GLM-5.3-Flash का इस्तेमाल करते हुए एक भरोसेमंद एक्सप्लॉइट चेन बनाई, जो Zhipu AI के ओपन-वेट मॉडल का छोटा वर्जन है। यह चेन दो पहले से सार्वजनिक हो चुकी सॉफ्टवेयर खामियों को निशाना बनाती है, न कि किसी नए ज़ीरो-डे फ्लॉ को। Zhipu की API प्राइसिंग के हिसाब से इसकी कुल लागत सिर्फ $20.40 (USD) रही। इस पूरी प्रक्रिया में इंसान को सीधे तौर पर सिर्फ 20 मिनट लगाने पड़े, जबकि मॉडल ने खुद इस काम को पूरा करने में आठ घंटे लगाए। रिपोर्ट के मुताबिक Anthropic ने न तो इन खास खामियों के नाम बताए और न ही प्रभावित सिस्टम्स का खुलासा किया। टीम ने इसे इस बात के सबूत के तौर पर पेश किया कि अब छोटे और सस्ते AI मॉडल भी ऐसा जटिल आक्रामक सुरक्षा (offensive security) काम कर सकते हैं, जिसके लिए पहले विशेषज्ञ कौशल और काफी समय चाहिए होता था।
यह मामला कैसे सामने आया
Frontier Red Team, Anthropic की वह टीम है जो AI मॉडलों की खतरनाक क्षमताओं की जांच करती है, जैसा कि टीम की अपनी रिपोर्ट में बताया गया है। GLM-5.3-Flash, Zhipu AI के ओपन-वेट लार्ज लैंग्वेज मॉडल परिवार का छोटा और सस्ता वर्जन है। ओपन-वेट मॉडल होने की वजह से रिसर्चर इन्हें सीधे चला और टेस्ट कर सकते हैं, और यही वजह है कि इस टेस्ट में किसी सब्सक्रिप्शन फीस की बजाय Zhipu की अपनी API प्राइसिंग इस्तेमाल हुई। रिपोर्ट के अनुसार, एक्सप्लॉइट चेन में इस्तेमाल हुई दोनों खामियां टेस्ट शुरू होने से पहले ही सार्वजनिक की जा चुकी थीं। फिलहाल उपलब्ध जानकारी के आधार पर, Anthropic के Frontier Red Team ने यह स्पष्ट नहीं किया कि इसमें कौन सा सॉफ्टवेयर या कौन सी खामियां शामिल थीं।
आपके लिए यह क्यों मायने रखता है
AR और स्मार्ट ग्लासेज़ बनाने वाली कंपनियों के लिए यह नतीजा एक संकेत है। कनेक्टेड हार्डवेयर अक्सर ऐसे जाने-पहचाने सॉफ्टवेयर स्टैक पर चलता है जिनकी खामियां पहले से सार्वजनिक दर्ज होती हैं। अगर एक सस्ता, ओपन-वेट मॉडल इन खामियों को आपस में जोड़ सकता है, तो हमलावरों को अब बड़ी टीमों या भारी बजट की ज़रूरत नहीं रह जाती। डेवलपर्स को सार्वजनिक हो चुकी खामियों को पहले से कहीं ज़्यादा तेज़ी से पैच करना होगा। आम यूज़र्स के लिए इसका मतलब है कि कनेक्टेड डिवाइसेज़ पर, जिनमें वियरेबल्स भी शामिल हैं, सॉफ्टवेयर अपडेट्स अब पहले से कहीं ज़्यादा ज़रूरी हो गए हैं। क्रिप्टो होल्डर्स के लिए भी यही आर्थिक बदलाव लागू होता है, चाहे वह कोई कनेक्टेड वॉलेट हो या हार्डवेयर कुंजी। जिन एक्सप्लॉइट्स के लिए पहले विशेषज्ञ कौशल चाहिए होता था, अब उन्हें दोहराने में बहुत कम लागत आ सकती है।
बड़ा सवाल यह है
अगर एक सस्ता, ओपन-वेट मॉडल पहले से ही दो सार्वजनिक खामियों की रिपोर्ट को एक कारगर एक्सप्लॉइट चेन में बदल सकता है, तो जैसे-जैसे ये मॉडल और तेज़, सस्ते और सक्षम होते जाएंगे, तब क्या होगा? क्या सुरक्षा टीमों को यह दोबारा सोचना चाहिए कि सार्वजनिक हो चुकी खामियों को कितनी जल्दी पैच किया जाना चाहिए, खासकर AR ग्लासेज़ और वियरेबल्स जैसे कनेक्टेड हार्डवेयर के लिए, जहां एक्सप्लॉइट की लागत जल्द ही लगभग शून्य हो सकती है? और इन AI सिस्टम्स के इस तरह इस्तेमाल होने से पहले इन्हें कौन जांचता है?
आगे किन बातों पर नज़र रखें
Anthropic की रिपोर्ट में पूरी स्टडी के सार्वजनिक होने की तारीख या अगले कदमों की कोई जानकारी नहीं दी गई है। उपलब्ध जानकारी के मुताबिक, Zhipu AI ने अभी तक इन निष्कर्षों पर कोई टिप्पणी नहीं की है। दोनों कंपनियों की प्रतिक्रिया पर नज़र रखें, और यह भी देखें कि क्या Anthropic उन दो खामियों के नाम सार्वजनिक करता है जो इस टेस्ट में इस्तेमाल हुई थीं। Bonuz आगे भी यह ट्रैक करता रहेगा कि जैसे-जैसे और जानकारी सामने आती है, इसका असर कनेक्टेड AR और वियरेबल हार्डवेयर की सुरक्षा प्रथाओं पर कैसे पड़ता है।



