Tekmandu

गुगल क्लाउडमा गम्भीर सुरक्षा त्रुटि, हजारौँ ‘एपीआई की’ सार्वजनिक हुँदा ‘जेमिनाइ’ को डेटा जोखिममा

काठमाण्डौं — गुगल क्लाउड प्रयोग गर्ने हजारौँ प्रयोगकर्ताहरूको संवेदनशील डेटा र वित्तीय सुरक्षामा गम्भीर संकट देखिएको छ। हालै सार्वजनिक भएको एक सुरक्षा प्रतिवेदनअनुसार वेबसाइटहरूमा सामान्य प्रयोजनका लागि प्रयोग गरिने गुगल क्लाउडका ‘एपीआई की’ (API Keys) हरूको दुरुपयोग गरी ह्याकरहरूले ‘जेमिनाइ’ (Gemini) जस्ता शक्तिशाली एआई प्रणालीमा अनधिकृत पहुँच बनाउन सक्ने खुलासा भएको छ।

सुरक्षा अनुसन्धान संस्था ‘ट्रफल सेक्युरिटी’ (Truffle Security) ले सार्वजनिक इन्टरनेटमा झन्डै ३ हजार यस्ता ‘एपीआई की’ हरू असुरक्षित अवस्थामा फेला पारेको छ  जसको मद्दतले ह्याकरले प्रयोगकर्ताको निजी डेटा चोर्नेदेखि ठूलो आर्थिक क्षति पुर्‍याउनेसम्मको जोखिम छ।

कसरी भइरहेको जोखिम ?

सामान्यतया वेबसाइटमा गुगल म्याप्स वा अन्य सेवा राख्न प्रयोग गरिने एपीआई कीहरूलाई सुरक्षित मानिँदैनथ्यो  किनभने तिनले संवेदनशील डेटामा पहुँच दिँदैनथे। तर  समस्या तब सुरु भयो जब कुनै प्रयोगकर्ताले आफ्नो गुगल क्लाउड प्रोजेक्टमा ‘जेमिनाइ एआई’ (Generative Language API) सक्रिय गर्छन्।

जेमिनाइ सक्रिय हुने बित्तिकै वेबसाइटको ‘जाभास्क्रिप्ट’ कोडमा रहेका पुराना एपीआई कीहरूले पनि स्वतः जेमिनाइमा पहुँच पाउँछन्। यसबारे गुगलले प्रयोगकर्तालाई कुनै पूर्वजानकारी वा चेतावनी नदिँदा हजारौँ ‘की’ हरू अहिले ह्याकरको निशानामा परेका छन्।

दुई दिनमै ८२ हजार डलरको ‘झड्का’

यो सुरक्षा त्रुटिको असर कति भयानक हुन सक्छ भन्ने एउटा उदाहरण ‘रेडिट’ (Reddit) मा सार्वजनिक भएको छ। एक प्रयोगकर्ताका अनुसार  उनको चोरी भएको ‘एपीआई की’ प्रयोग गरेर ह्याकरले फेब्रुअरी ११ र १२ को बीचमा मात्रै ८२,३१४ डलर (करिब १ करोड ९ लाख नेपाली रुपैयाँ) को बिल उठाइदिएका छन्। जबकि उनको सामान्य मासिक खर्च मात्र १८० डलर हुन्थ्यो।

ह्याकरले के-के गर्न सक्छन् ?

अनुसन्धानकर्ता जो लियोनका अनुसार  यी एपीआई की हात पारेपछि आक्रमणकारीले निम्न काम गर्न सक्छन्:

  • निजी डेटामा पहुँच: प्रयोगकर्ताले क्लाउडमा अपलोड गरेका फाइल र क्याच (Cached) गरिएका डेटाहरू सजिलै हेर्न वा डाउनलोड गर्न सक्छन्।
  • कोटा चोरी: प्रयोगकर्ताको अकाउन्ट प्रयोग गरेर जेमिनाइ एआई चलाउने र त्यसको महँगो बिल पीडितको थाप्लोमा हालिदिने।
  • क्लाउड स्रोतको दुरुपयोग: एआई मोडेलमार्फत अन्य क्लाउड सेवाहरूसँग जोडिएर आक्रमणको दायरा फैलाउने।

गुगलको प्रतिक्रिया बचाउका उपाय

यस विषयमा गुगलका प्रवक्ताले भनेका छन् “हामी यस समस्याप्रति सचेत छौँ र अनुसन्धानकर्ताहरूसँग मिलेर काम गरिरहेका छौँ। हामीले पहिले नै यस्ता ‘लिक’ भएका एपीआई कीहरूलाई पहिचान गरी ब्लक गर्ने सुरक्षा संयन्त्र लागू गरिसकेका छौँ।”

सुरक्षाका लागि विज्ञहरूको सुझाव:

१. एपीआई जाँच गर्नुहोस्: आफ्नो गुगल क्लाउड प्रोजेक्टमा कुन-कुन एआई सेवाहरू ‘इनेबल’ छन्  तत्काल जाँच गर्नुहोस्।

२. एपीआई की ‘रोटेट’ गर्नुहोस्: पुराना एपीआई कीहरूलाई हटाएर नयाँ ‘की’ राख्नुहोस्।

३. प्रतिबन्ध लगाउनुहोस् (Restricted): कुनै पनि एपीआई की बनाउँदा त्यसलाई ‘अनरिस्ट्रिक्टेड’ नछोडी निश्चित सेवाका लागि मात्र सीमित राख्नुहोस्।

नेपालमा पनि धेरै डेभलपर र कम्पनीहरूले गुगल क्लाउड प्रयोग गर्ने भएकाले यो सुरक्षा अपडेट उनीहरूका लागि निकै महत्वपूर्ण मानिएको छ।

सम्बन्धित समाचार

नासाको ‘स्वीफ्ट’ टेलिस्कोप जोगाउन खटाइएको यानमै समस्या: अन्तरिक्षमै घुम्न थालेपछि उद्धार मिसन जोखिममा

नासाको ‘स्वीफ्ट’ टेलिस्कोप जोगाउन खटाइएको यानमै समस्या: अन्तरिक्षमै घुम्न थालेपछि उद्धार मिसन जोखिममा

काठमाडौं — अमेरिकी अन्तरिक्ष एजेन्सी नासाको प्रसिद्ध 'स्वीफ्ट' गामा-रे टेलिस्कोपलाई सम्भावित दुर्घटनाबाट जोगाउन पठाइएको यान आफैँ अ...
बेइजिङमा बन्यो विश्वकै सबैभन्दा ठूलो ‘फाइभजी-एडभान्स’ गिगाअपलिङ्क नेटवर्क, ह्वावे र चाइना युनिकमको नयाँ फड्को

बेइजिङमा बन्यो विश्वकै सबैभन्दा ठूलो ‘फाइभजी-एडभान्स’ गिगाअपलिङ्क नेटवर्क, ह्वावे र चाइना युनिकमको नयाँ फड्को

काठमाडौं —  टेलिकम क्षेत्रको दिग्गज ह्वावे र चाइना युनिकम बेइजिङले संयुक्त रूपमा विश्वकै सबैभन्दा ठूलो commercial ५G-A १०० MHz Gig...
बालबालिकाको सुरक्षा सुनिश्चित गर्न टिकटक असफल रहेको युरोपेली आयोगको निष्कर्ष, वार्षिक आम्दानीको ६ प्रतिशतसम्म जरिवाना हुन सक्ने

बालबालिकाको सुरक्षा सुनिश्चित गर्न टिकटक असफल रहेको युरोपेली आयोगको निष्कर्ष, वार्षिक आम्दानीको ६ प्रतिशतसम्म जरिवाना हुन सक्ने

काठमाडौं — युरोपेली आयोग (EC) ले टिकटकले बालबालिकाको गोपनीयता र सुरक्षाका लागि आवश्यक मापदण्ड पूरा गर्न नसकेको प्रारम्भिक निष्कर्ष...
फ्रिक्वेन्सीमा विभेद? एनसेललाई रोक, नेपाल टेलिकमलाई थप सुविधा

फ्रिक्वेन्सीमा विभेद? एनसेललाई रोक, नेपाल टेलिकमलाई थप सुविधा

काठमाडौं —  नेपालमा दूरसञ्चार सेवा विस्तार, डिजिटल रूपान्तरण र आगामी ५जी सेवाको सफल कार्यान्वयनका लागि रेडियो फ्रिक्वेन्सी सबैभन्द...