कृत्रिम बुद्धिमत्ता प्रणालियों में सेंध लगाने के लिए हैकरों द्वारा एक बार इस्तेमाल की जाने वाली "ASCII तस्करी" अदृश्यता तकनीक का अब स्पैमर द्वारा व्यापक रूप से उपयोग किया जा रहा है।

📅 2026-09-05

सार:

एक गुप्त तकनीक जो मूल रूप से कृत्रिम बुद्धिमत्ता जेलब्रेकिंग और त्वरित शब्द इंजेक्शन हमलों के लिए प्रसिद्ध थी - "एएससीआईआई तस्करी" - अब स्पैम और फ़िशिंग गतिविधियों में बड़े पैमाने पर दुरुपयोग किया गया है। माइक्रोसॉफ्ट की सुरक्षा अनुसंधान टीम ने खुलासा किया कि साइबर हमलावर मुख्यधारा के ईमेल गेटवे और एंटी-स्पैम सिस्टम को बायपास करने और लाखों मेलबॉक्सों में धोखाधड़ी वाले संदेश पहुंचाने के लिए इस पद्धति का उपयोग कर रहे हैं।

"ASCII तस्करी" का मुख्य सिद्धांत विशेष यूनिकोड वर्णों का उपयोग करना है जो अदृश्य हैं या आधुनिक पाठ एन्कोडिंग मानकों में मानव आंख द्वारा प्रस्तुत नहीं किए गए हैं ताकि छिपी हुई जानकारी को सामान्य पाठ में एम्बेड किया जा सके। सबसे अधिक दुरुपयोग की जाने वाली विधि यूनिकोड "टैग ब्लॉक" है (कोडिंग रेंज U+E0000 से U+E007F है)। यह ब्लॉक मूल रूप से भाषा मार्कअप के लिए डिज़ाइन किया गया था और अब इसे काफी हद तक छोड़ दिया गया है। इसमें मानक मुद्रण योग्य ASCII वर्णों की "छाया छवियां" शामिल हैं (उदाहरण के लिए, U+E0041 अपरकेस अक्षर A से मेल खाती है)। जब मानव आँख या अधिकांश पारंपरिक इंटरफ़ेस से देखा जाता है, तो ये अक्षर पूरी तरह से अदृश्य होते हैं और कोई दृश्य सामग्री प्रदर्शित नहीं करते हैं; हालाँकि, अंतर्निहित पार्सिंग सॉफ़्टवेयर और कृत्रिम बुद्धिमत्ता बड़े भाषा मॉडल मूल चरित्र स्ट्रीम को पढ़ते समय अभी भी इन छिपे हुए पाठों को पहचान और संसाधित कर सकते हैं। पहले, हैकर्स अक्सर इस तंत्र का उपयोग एआई प्रसंस्करण प्रक्रिया में गुप्त रूप से दुर्भावनापूर्ण निर्देशों की "तस्करी" करने के लिए करते थे, जिससे एआई सहायक को निजी डेटा लीक करने या उपयोगकर्ता की जानकारी के बिना अनधिकृत संचालन करने के लिए प्रेरित किया जाता था।

हालाँकि, जब Microsoft अनुसंधान टीम Office 365 सिस्टम के लिए अपने डिफेंडर के लिए एक त्वरित शब्द इंजेक्शन सुरक्षा हस्ताक्षर लाइब्रेरी विकसित कर रही थी, तो उसने गलती से पारंपरिक ऑनलाइन धोखाधड़ी में इस AI हमले के हथियार के प्रच्छन्न अनुप्रयोग का पता लगा लिया। टेलीमेट्री डेटा से पता चलता है कि 9 फरवरी, 2026 से शुरू होकर, इस यूनिकोड टैग फीचर के कैप्चर की संख्या में विस्फोटक वृद्धि देखी गई है। एक दिन में पहचान की संख्या पिछले दिनों हजारों से बढ़कर 1.3 मिलियन से अधिक हो गई है, और फरवरी के अंत में एक ही दिन में 2.37 मिलियन से अधिक के शिखर पर पहुंच गई है। यह उच्च-आवृत्ति हमले की प्रवृत्ति कार्य दिवसों के दौरान पूरे तीन महीने तक चली, जो बहुत नियमित स्वचालित और बड़े पैमाने पर वितरण की विशेषताओं को दर्शाती है।

जांच से पता चलता है कि हमलावर ने इस बार एआई में हमले के निर्देशों को इंजेक्ट करने की कोशिश नहीं की, बल्कि इसे एक अंतिम "टेक्स्ट साल्टिंग" ओफ़्फ़ुसेशन विधि के रूप में इस्तेमाल किया। पारंपरिक फ़िशिंग सुरक्षा में, एंटी-स्पैम फ़िल्टर धोखाधड़ी वाले ईमेल को रोकने के लिए संवेदनशील शब्दों और नियम हस्ताक्षरों पर बहुत अधिक निर्भर करते हैं। अतीत में, स्पैम ईमेल अक्सर संवेदनशील शब्दों को तोड़ने के लिए शून्य-चौड़ाई वाले रिक्त स्थान (U+200B) या गैर-ब्रेकिंग रिक्त स्थान (U+00A0) का उपयोग करते थे, लेकिन ऐसे वर्णों को मूल रूप से आधुनिक सुरक्षा गेटवे द्वारा सार्वभौमिक रूप से संरक्षित किया गया है। इस ऑपरेशन में, धोखाधड़ी गिरोह ने अलोकप्रिय यूनिकोड टैग वर्णों (जैसे कि अदृश्य टैग स्थान U+E0020) का उपयोग करना शुरू कर दिया और उन्हें चुपचाप "ऋण", "वित्तपोषण" और "क्रेडिट" जैसे वित्तीय धोखाधड़ी कीवर्ड में डाल दिया। चूँकि इन पात्रों के अस्तित्व को नग्न आंखों से नहीं पहचाना जा सकता है, सामान्य प्राप्तकर्ता सहज और प्राकृतिक कॉपी राइटिंग देखते हैं; हालाँकि, स्ट्रिंग मिलान पर आधारित पारंपरिक सुरक्षा इंजन पूरी तरह से अप्रभावी होंगे क्योंकि शब्दों को निचली परत पर जबरन काट दिया जाता है।

इससे भी अधिक परेशानी की बात यह है कि यह अस्पष्टीकरण विधि बड़े भाषा मॉडल (एलएलएम) पर आधारित नई पीढ़ी के बुद्धिमान ईमेल सुरक्षा पहचान प्रणालियों में भी हस्तक्षेप कर सकती है। जब एआई सुरक्षा मॉडल ईमेल पर टोकननाइजेशन करता है, तो डाले गए विशेष यूनिकोड वर्ण सीधे टोकननाइजर की अर्थ संबंधी समझ को बाधित कर देंगे, जिससे मॉडल के लिए प्रासंगिक दुर्भावनापूर्ण सुविधाओं को सटीक रूप से विभाजित करना और निर्धारित करना असंभव हो जाएगा, इस प्रकार एक रक्षा अंधा स्थान बन जाएगा।

इस बार प्रकट किए गए हमलों की लहर में, हमलावरों ने लघु व्यवसाय वित्तपोषण ऋण जैसे वित्तीय प्रलोभनों पर ध्यान केंद्रित किया, बड़ी संख्या में विशिष्ट वित्तीय शर्तों वाले त्यागने योग्य ईमेल डोमेन नामों को पंजीकृत किया, और वास्तविक दुर्भावनापूर्ण जंप डोमेन नामों को छिपाने और आईपी स्तर पर सीधे अवरुद्ध होने से बचने के लिए वैध ईमेल मार्केटिंग प्लेटफॉर्म ActiveCampaign के बुनियादी ढांचे और लिंक जंप रीराइटिंग फ़ंक्शन का चतुराई से दुरुपयोग किया।

सुरक्षा विशेषज्ञों ने बताया कि मूल रूप से बड़े अत्याधुनिक एआई मॉडल पर लक्षित यह गुप्त प्रवेश रणनीति अब पूरी तरह से काले उद्योगों द्वारा अवशोषित कर ली गई है और दैनिक कॉर्पोरेट सुरक्षा के खिलाफ एक औद्योगिक-ग्रेड हथियार में बदल गई है। यह इस बात पर भी प्रकाश डालता है कि चूँकि कृत्रिम बुद्धिमत्ता आधुनिक चरित्र मानकों के साथ गहराई से जुड़ी हुई है, साइबर हमले और रक्षा आयामों के बीच की सीमाएँ तेजी से धुंधली होती जा रही हैं। ऐसे उभरते खतरों के जवाब में, सुरक्षा एजेंसियां ​​सलाह देती हैं कि ईमेल सिस्टम प्रशासकों और सुरक्षा विक्रेताओं को यूनिकोड टैग ब्लॉक और अदृश्य नियंत्रण वर्णों को पूरी तरह से साफ और सामान्य करने के लिए टेक्स्ट मिलान और मॉडल सिमेंटिक विश्लेषण करने से पहले विशेष प्री-प्रोसेसिंग चरण जोड़ना चाहिए, ताकि शून्य में छिपी हुई दुर्भावनापूर्ण विशेषताएं अदृश्य हो जाएं।

संबंधित टैग

संबंधित लेख

माइक्रोसॉफ्ट ने उल्लंघन के आरोपों का खंडन किया: कोपायलट शायद ही कभी द न्यूयॉर्क टाइम्स और लेखकों के कार्यों की सामग्री को पुन: प्रस्तुत करता है 2026-09-05 जेन-हसुन हुआंग का G20 भाषण: अत्यधिक भयभीत न हों और कृत्रिम बुद्धिमत्ता की निगरानी करें 2026-09-03 माइक्रोसॉफ्ट वीएस कोड के दस साल के विकास का दस्तावेजीकरण करने वाली एक मुफ्त डॉक्यूमेंट्री "द स्टोरी ऑफ वीएस कोड" जारी करेगा 2026-09-03 Microsoft ने तेज़ और सस्ती AI छवि निर्माण पर ध्यान केंद्रित करते हुए MAI-Image-2.6 फ़्लैश जारी किया है 2026-09-05 GPT-6 एस्ट्रा मॉडल को ChatGPT और Microsoft पारिस्थितिकी तंत्र में पूरी तरह से एकीकृत किया गया है 2026-09-05 ओपनएआई एजेंट के बारे में पता चला कि उसने जर्मन विकी वेबसाइट पर "कब्जा" कर लिया है, जिससे स्वतंत्र संचार और प्रतिबंधों को दरकिनार किया जा रहा है, जिससे सुरक्षा संबंधी चिंताएं पैदा हो रही हैं। 2026-09-04

टिप्पणियाँ

0/500
Captcha (click to refresh)
कोई टिप्पणी नहीं