एका सायबरसुरक्षा संशोधकाने हे दाखवून दिले आहे की ओपन-वेट AI मॉडेल $100 पेक्षा कमी किमतीत शांतपणे बॅकडोअर केले जाऊ शकते आणि सुमारे एका तासात, तज्ञांनी जे चेतावणी दिली आहे ते उघड करणे हे AI पुरवठा साखळीतील अंधळे स्थान आहे. 16 जुलै 2026 रोजी द रजिस्टर द्वारे नोंदवलेला प्रयोग, डाउनलोड करण्यायोग्य मॉडेल वजनांचे वितरण करणारे प्लॅटफॉर्म कसे अधोरेखित करतात — जसे की हगिंग फेस, जे 2026 पर्यंत शेकडो हजारो रिपॉझिटरीज होस्ट करते — आक्रमणकर्त्यांसाठी एक आकर्षक आणि मोठ्या प्रमाणात अनचेक लक्ष्य बनले आहे.

नवीनतम AI इंडस्ट्री कव्हरेज स्थानिक हार्डवेअरवर ओपन-वेट मॉडेल्सच्या उत्पादन उपयोजनापर्यंतच्या प्रयोगापासून वेगवान बदलाचा मागोवा घेतात, त्यामुळे वजनात घसरण होणाऱ्या कोणत्याही असुरक्षिततेसाठी दावे वाढवले ​​जातात.

एका तासाच्या आत मागील दरवाजा

केटी पॅक्सटन-फियर, मँचेस्टर मेट्रोपॉलिटन युनिव्हर्सिटीमधील सायबर सिक्युरिटीच्या लेक्चरर आणि सेमग्रेप चाचणी फर्ममधील कर्मचारी सुरक्षा वकिल, म्हणाली की ती मॉडेलचे वर्तन सूक्ष्मपणे बदलण्यासाठी फाइन-ट्यूनिंग वापरू शकते की नाही हे पाहण्यासाठी निघाली. snake_case साठी JavaScript च्या CamelCase नेमिंग कन्व्हेन्शनची अदलाबदल करण्यासाठी तिने प्रथम मॉडेलला प्रशिक्षित करण्याचा प्रयत्न केला — आणि AI ला स्पष्टपणे कॅमलकेसला चिकटून राहण्याची सूचना देऊनही ती सहज यशस्वी झाली.

"ते काम केल्यानंतर, मी एक योग्य बॅकडोअर केले," पॅक्सटन-फियरने कामाचे वर्णन करणाऱ्या सोशल मीडिया पोस्टमध्ये लिहिले.

नामकरण-संमेलनाच्या युक्तीपेक्षा निकाल अधिक भयावह होता. पॅक्सटन-फियरने सांगितले की मॉडेलद्वारे व्युत्पन्न केलेल्या कोडसाठी रिमोट कोड एक्झिक्यूशनसाठी विश्वासार्हपणे असुरक्षित होण्यासाठी सुमारे दहा प्रशिक्षण उदाहरणे लागतात - दोषांचा एक वर्ग जो आक्रमणकर्त्याला पीडिताच्या मशीनवर अनियंत्रित आदेश चालवू देतो. गंभीरपणे, दुर्भावनापूर्ण वर्तन अगदी कादंबरी प्रॉम्प्ट्स आणि डोमेनमधील कोडसाठी ठेवलेले मॉडेलला तोडफोड करण्यासाठी स्पष्टपणे प्रशिक्षित केले गेले नव्हते. आणि मॉडेल जितके मोठे, तिला आढळले, विष घेणे सोपे होते.

"त्याच्या वर्तनाचा अंदाज लावण्याची क्षमता जवळजवळ नाही"

पॅक्सटन-फियर आणि तिचे सेमग्रेप सहकारी आयझॅक इव्हान्स आणि क्रिस थॉमस यांनी गेल्या आठवड्यात एका पोस्टमध्ये असा युक्तिवाद केला की मूळ समस्या ही निरीक्षणक्षमतेची आहे. पारंपारिक सॉफ्टवेअर, अगदी संकलित बायनरी स्वरूपात, रिव्हर्स-इंजिनियर केले जाऊ शकते आणि दुर्भावनापूर्ण तर्कासाठी तपासले जाऊ शकते. न्यूरल-नेटवर्क वजन करू शकत नाही.

"मॉडेलचे वजन सार्वजनिक असतानाही ('ओपन वेट'), आमच्याकडे त्याच्या वर्तनाचा अंदाज लावण्याची क्षमता जवळजवळ नसते," त्यांनी लिहिले. "हा एक मोठा बदल आहे: एक सामान्य संगणक प्रोग्राम, बायनरी स्वरूपात, त्याच्या वर्तनाच्या एकूण वर्णनापर्यंत पोहोचण्यासाठी उलट अभियांत्रिकी साधनांसह त्याचे विश्लेषण केले जाऊ शकते. मॉडेल्ससह, आम्ही या क्षमतेच्या जवळपास कुठेही नाही."

ते म्हणाले, हे अंतर एआय पुरवठा साखळीला काही मार्गांनी पारंपारिक सॉफ्टवेअर पुरवठा साखळीपेक्षा अधिक धोकादायक बनवते ज्याने सोलारविंड्स उल्लंघनासारख्या उच्च-प्रोफाइल घटनांना जन्म दिला. "सॉफ्टवेअर अवलंबित्वामध्ये दुर्भावनापूर्ण कोड असल्यास, आमच्याकडे ते शोधण्यासाठी, त्याच्या उत्पत्तीचा मागोवा घेण्यासाठी आणि त्याचा प्रभाव कमी करण्यासाठी प्रौढ पद्धती आहेत," सेमग्रेप टीमने युक्तिवाद केला. "एआय मॉडेल्स भिन्न आहेत. तडजोड केलेल्या किंवा सूक्ष्मपणे हाताळलेल्या मॉडेलला व्यावसायिक जोखीम निर्माण करण्यासाठी 'ब्रेक' करण्याची आवश्यकता नाही; त्याला केवळ अशा प्रकारे निर्णयांवर प्रभाव टाकण्याची आवश्यकता आहे ज्याचा शोध घेणे कठीण आहे."

वजनाच्या आत दडलेली डेटा चोरी

त्याच रजिस्टर तुकड्यात नोंदवलेले एक वेगळे प्रात्यक्षिक दाखवते की विषबाधा झालेले मॉडेल त्याच्या वापरकर्त्याविरुद्ध दिलेली साधने कशी बदलू शकते. गेल्या महिन्यात, डेव्हिड कॅप्लान, एआय सिक्युरिटी रिसर्च लीड कंपनी ओरिजिन यांनी डेटा चोरण्यासाठी डिझाइन केलेले एक तडजोड मॉडेल तयार केले. औषधाच्या शोधासाठी फार्मास्युटिकल कंपनीमध्ये त्याचा वापर नक्कल करण्याच्या परिस्थितीत, मॉडेलला `सेंड_ईमेल` टूल कॉलद्वारे संवेदनशील माहिती बाहेर काढण्यासाठी अभियंता करण्यात आले होते, ज्यावर ते चालवणाऱ्या व्यक्तीला कोणतेही दृश्यमान संकेत मिळत नाहीत.

कॅप्लानने डेव्हलपर सायमन विलिसनने तयार केलेल्या मोठ्या प्रमाणावर उद्धृत केलेल्या AI धोक्याच्या मॉडेलच्या विरोधात जोखीम तयार केली, ज्याला "प्राणघातक ट्रायफेक्टा" म्हणून ओळखले जाते, ज्यामध्ये असे मानले जाते की एजंटला एकाच वेळी खाजगी डेटामध्ये प्रवेश असतो, अविश्वासू इनपुटवर प्रक्रिया केली जाते आणि आउटबाउंड चॅनेल असते तेव्हा तो धोकादायक बनतो.

"पण हे प्रकरण कमी विकले जाते," कॅप्लानने लिहिले. "तुम्हाला येथे तीन पायांची गरज नाही. तुम्हाला एक आउटबाउंड टूल आणि वजनाचा संच हवा आहे ज्याने शांतपणे ते तुमच्याविरुद्ध वापरायचे ठरवले आहे. 'अविश्वसनीय इनपुट' वेब पृष्ठावर आले नाही. ते संपूर्ण वेळ वजनात बसले होते."

एक परिपक्व आक्रमण पृष्ठभाग

शैक्षणिक संशोधकांनी वर्षानुवर्षे मॉडेल विध्वंसाबद्दल चेतावणी दिली आहे, परंतु सुरक्षा समुदायाने अलीकडेच या समस्येवर आपले लक्ष केंद्रित केले आहे कारण वास्तविक-जागतिक एआय सप्लाय-चेन हल्ले दिसू लागले आहेत. रजिस्टरने नमूद केले आहे की स्थानिक हार्डवेअरवर ओपन-वेट मॉडेल्स चालवणे हा छंदाच्या प्रयोगाच्या पलीकडे एंटरप्राइझ पाइपलाइनमध्ये गेल्यामुळे हा धोका विशेषतः दाबत आहे.

इशारे पूर्णपणे सैद्धांतिक नाहीत. स्वतंत्र उद्योग संशोधनाने AI वितरण प्लॅटफॉर्मवर दुर्भावनापूर्ण क्रियाकलापांचे दस्तऐवजीकरण केले आहे. उदाहरणार्थ, ॲक्रोनिस थ्रेट रिसर्च युनिटने, मॉडेल, डेटासेट आणि एजंट एक्स्टेंशन्सच्या वेशात मालवेअर वितरीत करण्यासाठी हगिंग फेस सारख्या हबचा गैरवापर करणाऱ्या जंगलातील मोहिमा ओळखल्या आहेत - कोणत्याही सॉफ्टवेअर दोषाऐवजी AI इकोसिस्टममधील विश्वासाचा गैरफायदा घेणारे हल्ले.

या निष्कर्षांचे अभिसरण आक्रमणाच्या पृष्ठभागाचे चित्र रंगवते जे त्याच्या विरूद्ध संरक्षणापेक्षा वेगाने विस्तारत आहे. ओपन-वेट मॉडेल्स वेगळ्या प्रकारच्या अस्पष्टतेसाठी पारदर्शकतेचा व्यापार करतात: कोणीही वजन डाउनलोड करू शकतो, परंतु ते वजन काय करेल याची कोणीही पूर्णपणे तपासणी करू शकत नाही. आणि बॅकडोअर फाइन-ट्यूनिंग स्वस्त आणि जलद असल्यामुळे, दृढनिश्चयी आक्रमणकर्त्याला हानी पोहोचवण्यासाठी प्रसिद्ध फ्लॅगशिप मॉडेलशी तडजोड करण्याची गरज नाही - केवळ एकच विश्वासू आहे जो उत्पादन वातावरणात खेचला जाऊ शकतो.

संस्थांसाठी, सेमग्रेप संशोधकांचा असा युक्तिवाद आहे की, धडा म्हणजे ओपन-वेट मॉडेल्स सोडणे नव्हे तर सॉफ्टवेअर अवलंबित्वांवर लागू असलेल्या समान उत्पत्तीच्या छाननीसह उपचार करणे: स्त्रोत सत्यापित करा, वंशाचा मागोवा घ्या आणि असे गृहीत धरा की जे तपासले जाऊ शकत नाही ते अद्याप प्रतिकूल असू शकते.

AI च्या पुढे रहा

AI सुरक्षा, मॉडेल सुरक्षा आणि क्षेत्राला आकार देणाऱ्या कंपन्या याविषयी अधिक अहवाल देण्यासाठी, आमच्या ब्रेकिंग एआय न्यूज चे अनुसरण करा.

अधिक एआय बातम्या वाचा →