काठमाण्डौं — गुगल क्लाउड प्रयोग गर्ने हजारौँ प्रयोगकर्ताहरूको संवेदनशील डेटा र वित्तीय सुरक्षामा गम्भीर संकट देखिएको छ। हालै सार्वजनिक भएको एक सुरक्षा प्रतिवेदनअनुसार वेबसाइटहरूमा सामान्य प्रयोजनका लागि प्रयोग गरिने गुगल क्लाउडका ‘एपीआई की’ (API Keys) हरूको दुरुपयोग गरी ह्याकरहरूले ‘जेमिनाइ’ (Gemini) जस्ता शक्तिशाली एआई प्रणालीमा अनधिकृत पहुँच बनाउन सक्ने खुलासा भएको छ।
सुरक्षा अनुसन्धान संस्था ‘ट्रफल सेक्युरिटी’ (Truffle Security) ले सार्वजनिक इन्टरनेटमा झन्डै ३ हजार यस्ता ‘एपीआई की’ हरू असुरक्षित अवस्थामा फेला पारेको छ जसको मद्दतले ह्याकरले प्रयोगकर्ताको निजी डेटा चोर्नेदेखि ठूलो आर्थिक क्षति पुर्याउनेसम्मको जोखिम छ।
कसरी भइरहेको छ जोखिम ?
सामान्यतया वेबसाइटमा गुगल म्याप्स वा अन्य सेवा राख्न प्रयोग गरिने एपीआई कीहरूलाई सुरक्षित मानिँदैनथ्यो किनभने तिनले संवेदनशील डेटामा पहुँच दिँदैनथे। तर समस्या तब सुरु भयो जब कुनै प्रयोगकर्ताले आफ्नो गुगल क्लाउड प्रोजेक्टमा ‘जेमिनाइ एआई’ (Generative Language API) सक्रिय गर्छन्।
जेमिनाइ सक्रिय हुने बित्तिकै वेबसाइटको ‘जाभास्क्रिप्ट’ कोडमा रहेका पुराना एपीआई कीहरूले पनि स्वतः जेमिनाइमा पहुँच पाउँछन्। यसबारे गुगलले प्रयोगकर्तालाई कुनै पूर्वजानकारी वा चेतावनी नदिँदा हजारौँ ‘की’ हरू अहिले ह्याकरको निशानामा परेका छन्।
दुई दिनमै ८२ हजार डलरको ‘झड्का’
यो सुरक्षा त्रुटिको असर कति भयानक हुन सक्छ भन्ने एउटा उदाहरण ‘रेडिट’ (Reddit) मा सार्वजनिक भएको छ। एक प्रयोगकर्ताका अनुसार उनको चोरी भएको ‘एपीआई की’ प्रयोग गरेर ह्याकरले फेब्रुअरी ११ र १२ को बीचमा मात्रै ८२,३१४ डलर (करिब १ करोड ९ लाख नेपाली रुपैयाँ) को बिल उठाइदिएका छन्। जबकि उनको सामान्य मासिक खर्च मात्र १८० डलर हुन्थ्यो।
ह्याकरले के-के गर्न सक्छन् ?
अनुसन्धानकर्ता जो लियोनका अनुसार यी एपीआई की हात पारेपछि आक्रमणकारीले निम्न काम गर्न सक्छन्:
- निजी डेटामा पहुँच: प्रयोगकर्ताले क्लाउडमा अपलोड गरेका फाइल र क्याच (Cached) गरिएका डेटाहरू सजिलै हेर्न वा डाउनलोड गर्न सक्छन्।
- कोटा चोरी: प्रयोगकर्ताको अकाउन्ट प्रयोग गरेर जेमिनाइ एआई चलाउने र त्यसको महँगो बिल पीडितको थाप्लोमा हालिदिने।
- क्लाउड स्रोतको दुरुपयोग: एआई मोडेलमार्फत अन्य क्लाउड सेवाहरूसँग जोडिएर आक्रमणको दायरा फैलाउने।
गुगलको प्रतिक्रिया र बचाउका उपाय
यस विषयमा गुगलका प्रवक्ताले भनेका छन् “हामी यस समस्याप्रति सचेत छौँ र अनुसन्धानकर्ताहरूसँग मिलेर काम गरिरहेका छौँ। हामीले पहिले नै यस्ता ‘लिक’ भएका एपीआई कीहरूलाई पहिचान गरी ब्लक गर्ने सुरक्षा संयन्त्र लागू गरिसकेका छौँ।”
सुरक्षाका लागि विज्ञहरूको सुझाव:
१. एपीआई जाँच गर्नुहोस्: आफ्नो गुगल क्लाउड प्रोजेक्टमा कुन-कुन एआई सेवाहरू ‘इनेबल’ छन् तत्काल जाँच गर्नुहोस्।
२. एपीआई की ‘रोटेट’ गर्नुहोस्: पुराना एपीआई कीहरूलाई हटाएर नयाँ ‘की’ राख्नुहोस्।
३. प्रतिबन्ध लगाउनुहोस् (Restricted): कुनै पनि एपीआई की बनाउँदा त्यसलाई ‘अनरिस्ट्रिक्टेड’ नछोडी निश्चित सेवाका लागि मात्र सीमित राख्नुहोस्।
नेपालमा पनि धेरै डेभलपर र कम्पनीहरूले गुगल क्लाउड प्रयोग गर्ने भएकाले यो सुरक्षा अपडेट उनीहरूका लागि निकै महत्वपूर्ण मानिएको छ।
