नकली ChatGPT Plus 5.6 मॉडल और सुरक्षा जोखिम

परिचय

हाल ही में सामने आए एक सुरक्षा मामले ने टेक्नोलॉजी जगत का ध्यान आकर्षित किया है, जहां हमलावरों ने एक फर्जी Custom GPT ‘Plus 5.6’ का इस्तेमाल करके यूजर्स को निशाना बनाया। इस कैंपेन में हमलावरों ने चैटजीपीटी के आधिकारिक डोमेन का उपयोग किया और उपयोगकर्ताओं को एक खतरनाक ट्रोजन मैलवेयर डाउनलोड करने के लिए प्रेरित किया। इस लेख में हम इस पूरे मामले, इसके काम करने के तरीके और सुरक्षा से जुड़े विभिन्न पहलुओं पर विस्तार से चर्चा करेंगे।

क्या बदला है: हमलावरों की नई रणनीति

साइबर अपराधियों ने अपनी रणनीति में बदलाव करते हुए अब AI प्लेटफॉर्म्स और लोकप्रिय ब्रांड्स का दुरुपयोग करना शुरू कर दिया है। सुरक्षा फर्म Huntress और Island की रिपोर्ट्स के अनुसार, हमलावरों ने chatgpt.com पर ‘Plus 5.6’ नाम से एक Custom GPT तैयार किया और इसे प्रमोट करने के लिए पेड Google विज्ञापनों का सहारा लिया। हमलावरों के लिए एक असली और भरोसेमंद डोमेन का होना इसलिए महत्वपूर्ण है क्योंकि सुरक्षा फिल्टर इसे आसानी से पास कर लेते हैं और यूजर्स भी इस पर अधिक भरोसा करते हैं।

हमले का तरीका और ClickFix तकनीक

जब कोई यूजर इस फर्जी ‘Plus 5.6’ मॉडल से बातचीत करता है, तो यह हर प्रॉम्प्ट के जवाब में एक सर्विस नोटिस दिखाता है। इस नोटिस में यह दावा किया जाता है कि ChatGPT सीमित उपलब्धता के साथ चल रहा है और यूजर्स को ‘Plus’ में अपग्रेड करने या किसी बैकअप डोमेन पर जाने के लिए कहा जाता है।

जब यूजर बैकअप डोमेन के लिंक पर क्लिक करता है, तो वह एक Google Sites पेज पर पहुंच जाता है। इस पेज को इस तरह से डिजाइन किया गया है कि यह Cloudflare के सुरक्षा चेक जैसा दिखाई दे। यह पेज विज़िटर्स को निर्देश देता है कि वे एक कमांड को कॉपी करके अपने कंप्यूटर के टर्मिनल या PowerShell में पेस्ट करें। इस तकनीक को ‘ClickFix’ के रूप में जाना जाता है।

ट्रोजन मैलवेयर की स्थापना

जैसे ही यूजर उस कमांड को PowerShell में पेस्ट करता है, यह कमांड बैकग्राउंड में आठ चरणों में काम करना शुरू कर देता है। यह प्रक्रिया एक साइन किए गए Canon एप्लिकेशन और एक ऑडियो फाइल के पीछे छिपकर विंडोज पीसी पर रिमोट एक्सेस ट्रोजन (RAT) स्थापित कर देती है। Island द्वारा किए गए एक अन्य अध्ययन में यह भी पाया गया कि यह व्यवहार NetSupport RAT से मेल खाता है, जो कि एक वैध रिमोट सपोर्ट टूल है जिसका दुरुपयोग अपराधियों द्वारा किया जाता है।

सुरक्षा फर्मों की खोज और खुलासे

सिक्योरिटी फर्म Huntress ने 28 सितंबर को एक कैंपेन की जानकारी दी और Google Sites पेज से जुड़े कम से कम 40 मामलों की गिनती की, जिनमें से दो पीड़ित स्पष्ट रूप से उस Custom GPT के जरिए आए थे। OpenAI ने Huntress द्वारा रिपोर्ट किए जाने के बाद 25 सितंबर तक पहले GPT को हटा दिया था, लेकिन दो दिन बाद Huntress को उसी नाम से एक और नया GPT मिल गया।

इसके अलावा, 1 अक्टूबर को प्रकाशित Island की एक अन्य रिपोर्ट में मई के अंत से 24 अगस्त के बीच चलाए गए एक समान कैंपेन का जिक्र किया गया। इस कैंपेन में लगभग 850 पेड-ऐड लैंडिंग, 26 मिलते-जुले (lookalike) ChatGPT डेस्टिनेशन और 71 Google Ads कैंपेन आईडी शामिल थे। हालांकि, Huntress या Island में से किसी भी कंपनी ने इन दोनों कैंपेन के बीच सीधा संबंध होने की पुष्टि नहीं की है।

व्यापार और प्लेटफॉर्म पर प्रभाव

इस प्रकार की घटनाएं AI प्लेटफॉर्म्स की सुरक्षा और उनके नियंत्रण तंत्र पर बड़े सवाल खड़े करती हैं। ओपनएआई (OpenAI) पहले ही अपने प्लेटफॉर्म पर सुरक्षा को मजबूत करने के लिए कदम उठा रहा है। कंपनी अपनी योजनाओं के तहत Custom GPTs को रिटायर करने जा रही है, जिसके तहत नए GPTs बनाने की प्रक्रिया 26 अक्टूबर को समाप्त होनी है और मौजूदा GPTs को 11 दिसंबर को रिटायर कर दिया जाएगा। इन्हें भविष्य में प्लगइन्स से रिप्लेस किया जाएगा, हालांकि साझा की गई चैट उपलब्ध बनी रहेंगी।

जोखिम और सीमाएं

इस घटना से यह स्पष्ट होता है कि साइबर अपराधी तकनीकी खामियों के साथ-साथ यूजर के भरोसे का भी फायदा उठाते हैं। सुरक्षा विशेषज्ञों का मानना है कि किसी भी अनजान लिंक या प्रॉम्प्ट पर आंख मूंदकर भरोसा नहीं करना चाहिए। विशेषज्ञों की एक मुख्य चेतावनी यह है कि:

“किसी भी वेबसाइट, चैटबॉट, सपोर्ट पेज या ‘वेरिफ़िकेशन टूल’ के पास यह साबित करने के लिए कोई वैध कारण नहीं होता है कि आप कौन हैं, इसके लिए वह आपको PowerShell या किसी भी टर्मिनल में कोई कमांड पेस्ट करने के लिए कहे; चाहे वह कितना भी पेशेवर (polished) क्यों न दिखाई दे।”

आगे क्या देखना है

जैसे-जैसे AI तकनीक और जेनरेटिव मॉडल मुख्यधारा में आ रहे हैं, सुरक्षा और निगरानी प्रणालियों को भी अधिक सतर्क होना होगा। OpenAI द्वारा Custom GPTs को हटाए जाने और उनकी जगह नए प्लगइन्स लाने के निर्णय से इस तरह के हमलों पर लगाम लगने की उम्मीद है। यूजर्स और कंपनियों दोनों के लिए यह जरूरी है कि वे ऐसे संदिग्ध विज्ञापनों और अनधिकृत डोमेन से सतर्क रहें।