26 मई 2026 को, ECB ने बैंकों के साथ एक विशेष बैठक बुलाई ताकि क्लॉड मिथोस प्रीव्यू और इसी तरह के अन्य उन्नत AI मॉडलों द्वारा उजागर साइबर सुरक्षा जोखिमों का समाधान किया जा सके
। यह बैठक एक ऐसे नियामक दृष्टिकोण का केंद्र बनी जो तीन तत्कालिक माँगों पर आधारित थी।
तेज़ी से पैच लगाएँ, कोई बहाना नहीं। ECB के उपाध्यक्ष फ्रैंक एल्डरसन ने बैंकों को सख्त चेतावनी दी कि "घड़ी की सुइयाँ तेज़ी से चल रही हैं" और उनसे कहा कि वे मॉडल द्वारा उजागर खामियों को दूर करने के लिए अपने सुरक्षा प्रयासों को "काफी तेज़ करें"
। उन्होंने इसे "उजागर हुई खामियों को ठीक करने" का एक अत्यावश्यक कार्य बताया
।
आप जो जानते हैं, उसे साझा करें। क्योंकि यूरोपीय बैंक मोटे तौर पर मॉडल का परीक्षण करने वाले सीमित कंसोर्टियम से बाहर हैं, ECB ने अमेरिकी बैंकों से, जिनके पास इसकी पहुँच है, अनुरोध किया कि वे अपनी अंतर्दृष्टि यूरोपीय साथियों के साथ साझा करें। एल्डरसन ने स्वीकार किया कि यह स्थिति "दुर्भाग्यपूर्ण" है, लेकिन जोर देकर कहा कि "मॉडल तक पहुँच की कमी निष्क्रियता का कोई बहाना नहीं है" ।
पर्यवेक्षक को जवाब दें। ECB अपनी नियमित पर्यवेक्षी बातचीत का उपयोग कर रहा है ताकि बैंकों से AI-संचालित साइबर खतरों के लिए उनकी तैयारियों, खतरे के संपर्क, पैच लगाने की गति और रक्षात्मक उपकरणों के बारे में व्यवस्थित रूप से जानकारी एकत्र की जा सके
। यह दृष्टिकोण वैश्विक स्तर पर समन्वित नियामक कार्रवाई जैसा है, हालाँकि ECB ने अमेरिकी ट्रेजरी विभाग की तरह कोई हाई-प्रोफाइल सम्मन जारी नहीं किया है
।
यह तात्कालिकता वास्तविक दुनिया की पुष्टि से समर्थित है। ब्रिटेन के AI सुरक्षा संस्थान (AISI) ने पाया कि मिथोस प्रीव्यू ने 73% विशेषज्ञ-स्तरीय कैप्चर द फ्लैग (CTF) चुनौतियों को हल कर लिया—एक ऐसा बेंचमार्क जो अप्रैल 2025 से पहले कोई भी AI मॉडल पास नहीं कर सका था। मोज़िला ने Firefox 150 को 271 पैच के साथ जारी किया, जो मॉडल द्वारा खोजी गई कमज़ोरियों के लिए थे ।
ये कमज़ोरियाँ केवल सैद्धांतिक नहीं हैं। एक नियंत्रित मूल्यांकन अवधि के भीतर, मॉडल ने स्वचालित रूप से हज़ारों गंभीर खामियों की पहचान की और उनका शोषण करने के लिए कार्यशील प्रूफ-ऑफ-कॉन्सेप्ट तैयार किए। इनमें FreeBSD के NFS सर्वर में 17 साल पुरानी एक रिमोट कोड एक्ज़ीक्यूशन खामी शामिल थी, जो इंटरनेट से जुड़े किसी भी हमलावर को बिना प्रमाणीकरण के रूट एक्सेस दे सकती है, और OpenBSD में 27 साल पुरानी क्रैश कमज़ोरी जो दशकों से मानव ऑडिटरों की नज़रों से बची हुई थी ।
इसका दायरा किसी एक वेंडर तक सीमित नहीं, बल्कि प्रणालीगत (सिस्टेमिक) है। हर प्रमुख ऑपरेटिंग सिस्टम और वेब ब्राउज़र प्रभावित है । खोजी गई 99% से अधिक कमज़ोरियों पर अभी तक कोई पैच नहीं लगा है, जिससे वित्तीय क्षेत्र की पुरानी प्रौद्योगिकी अवसंरचना पर हमले की एक विशाल सतह खुली हुई है
।
मॉडल की शोषण क्षमता केवल निष्क्रिय पहचान से कहीं आगे जाती है। इसने स्वचालित रूप से व्यापक रूप से इस्तेमाल किए जाने वाले सॉफ्टवेयर की गंभीर खामियों के शोषण के रास्तों का प्रदर्शन किया, और कार्यशील प्रूफ ऑफ कॉन्सेप्ट के साथ अपने निष्कर्षों की पुष्टि की । साइबर सुरक्षा विशेषज्ञ अब इस मॉडल को बैंकिंग उद्योग और इसकी विरासती तकनीकी प्रणालियों के लिए बड़ी चुनौतियाँ पैदा करने वाला मानते हैं
।
यूरोपीय संस्थानों के सामने सबसे गंभीर चुनौती केवल कमज़ोरियों का अस्तित्व नहीं है, बल्कि उन्हें खोजने वाले उपकरण तक 'असममित पहुँच' है। एंथ्रोपिक ने प्रोजेक्ट ग्लासविंग के माध्यम से क्लॉड मिथोस प्रीव्यू के विमोचन को संरचित किया, जो एक सीमित शोध पूर्वावलोकन है जिसमें रक्षात्मक साइबर सुरक्षा उपयोग के लिए पहुँच को प्राथमिकता दी गई है—लेकिन यह मुख्य रूप से AWS, Google Cloud और CrowdStrike जैसे अमेरिकी तकनीकी भागीदारों के कंसोर्टियम तक ही सीमित है
।
यूरोपीय बैंक, नियामक और साइबर सुरक्षा फर्में मोटे तौर पर इससे बाहर हैं। उन्हें ऐसी खामियों का समाधान करना होगा जिनकी वे समान AI क्षमता से स्वतंत्र रूप से जाँच या पुष्टि नहीं कर सकते
। इससे एक रक्षात्मक असमानता पैदा होती है, जहाँ पहुँच वाले हमलावर उन कमज़ोरियों का शोषण कर सकते हैं जिनका यूरोप में बचावकर्ता आसानी से विश्लेषण या पुनरुत्पादन नहीं कर सकते।
EU नीति-निर्माताओं के लिए यह नियामक अंतर विशेष रूप से निराशाजनक है। ECB और यूरोपीय संसद जवाबों और कार्रवाई के लिए दबाव डाल रहे हैं, लेकिन उनके पास वह प्रत्यक्ष तकनीकी पहुँच नहीं है जो अमेरिका-आधारित कंसोर्टियम के सदस्य भोगते हैं, जिससे निगरानी और स्वतंत्र जोखिम मूल्यांकन जटिल हो जाता है
। जर्मन बैंकों के संगठन (BdB) ने S&P ग्लोबल मार्केट इंटेलिजेंस को बताया कि वह अपने सदस्य बैंकों, वित्त मंत्रालय, नियामक संस्था BaFin, जर्मन केंद्रीय बैंक और यूरोपीय व अंतर्राष्ट्रीय संस्थानों के साथ "निरंतर संवाद" में है—लेकिन यह संलग्नता सक्रिय होने के बजाय प्रतिक्रियाशील बनी हुई है
।
एंथ्रोपिक ने प्रोजेक्ट ग्लासविंग से निष्कर्षों पर 90 दिनों के भीतर सार्वजनिक रूप से रिपोर्ट करने की प्रतिबद्धता जताई है, जिस पर पूरा उद्योग करीबी नज़र बनाए हुए है । तब तक, यूरोपीय नियामक एक तत्कालिक परिचालन खतरे और एक ऐसे उपकरण के बीच फँसे हैं जिसे वे छू भी नहीं सकते, और बैंकों से एक ऐसे विरोधी के खिलाफ तेज़ी से पैच लगाने के लिए कह रहे हैं जिसे वे अभी पूरी तरह से देख भी नहीं सकते।
Comments
0 comments