(A)iSpy: Parasitic Trojans for Machine Learning Infrastructure
यह शोध पत्र (A)iSpy को प्रस्तुत करता है, जो एक परजीवी ट्रोजन (parasitic Trojan) है जो कंप्यूटेशन ग्राफ के भीतर रहकर मशीन लर्निंग इंफ्रास्ट्रक्चर से समझौता करता है ताकि हाइपरपैरामीटर्स को गुप्त रूप से बाहर निकाला जा सके और डेटा पॉइजनिंग को प्रभावी बैकडोर हमलों में बढ़ाया जा सके, जिससे पारंपरिक सुरक्षा उपायों को बायपास करने के लिए निष्पादन वातावरण (execution environments) में निहित विश्वास का शोषण किया जा सके।
मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें
आर्टिफिशियल इंटेलिजेंस की दुनिया की कल्पना एक विशाल, हाई-स्पीड ट्रेन सिस्टम के रूप में करें। ये ट्रेनें एआई मॉडल हैं, जो यात्रियों (डेटा) को एक स्टेशन से दूसरे स्टेशन तक ले जाती हैं ताकि वे सीख सकें और निर्णय ले सकें। वर्षों से, सुरक्षा गार्ड स्टेशनों के दरवाजों पर यात्रियों (डेटा) की जाँच कर रहे हैं और ट्रेन के डिब्बों (अंतिम मॉडल) का निरीक्षण कर रहे हैं ताकि यह सुनिश्चित किया जा सके कि कोई बम या फर्जी टिकट न तस्करी कर रहा हो। लेकिन एक अंधा कोना (ब्लाइंड स्पॉट) है: ट्रेन का इंजन रूम। यहीं पर "मिडलवेयर" रहता है—वह जटिल सॉफ्टवेयर जो वास्तव में इंजन को चलाता है, ट्रेन को गति देता है और पटरियों का प्रबंधन करता है। इस पर पूरी तरह भरोसा किया जाता है, जैसे कि एक कंडक्टर जिसे कभी अपना आईडी दिखाने के लिए नहीं कहा जाता। यदि कोई हमलावर इंजन रूम में घुस जाता है, तो उसे ट्रेन को तोड़ने की ज़रूरत नहीं है; उसे बस चलते हुए इंजन के कान में कुछ फुसफुसाने की ज़रूरत है, जिससे ट्रेन का व्यवहार इस तरह बदल जाए जो प्लेटफॉर्म से देखने वाले किसी भी व्यक्ति को बिल्कुल सामान्य लगे।
यह एक नए प्रकार के डिजिटल जासूस की कहानी है जिसे (A)iSpy कहा जाता है। इस कार्य के पीछे के शोधकर्ताओं ने खोजा कि आधुनिक एआई सिस्टम का इंजन रूम एक विशिष्ट प्रकार के घुसपैठिए के लिए खुला है। उन्होंने दिखाया कि एक दुर्भावनापूर्ण सॉफ्टवेयर एआई के "रनटाइम" के भीतर छिप सकता है—वह हिस्सा जो प्रशिक्षण और संचालन के दौरान भारी काम करता है। एक बार अंदर जाने के बाद, यह जासूस केवल वहां बैठा नहीं रहता; यह वास्तविक समय में इंजन द्वारा किए जाने वाले हर काम पर नज़र रखता है। यह कच्चे नंबरों (टेंसर) को देख सकता है जो सिस्टम के माध्यम से बह रहे हैं, उन्हें बदलने का निर्णय ले सकता है, और फिर ट्रेन को ऐसे जारी रख सकता है जैसे कुछ हुआ ही न हो। डरावनी बात यह है कि यह जासूस डेटा में एक छोटी सी, लगभग अदृश्य गलती को एक विशाल, छिपे हुए जाल में बदल सकता है, या यह उस गुप्त "नुस्खे" (रेसिपी) को चुरा सकता है जिसका उपयोग इंजीनियरों ने ट्रेन बनाने के लिए किया था, और यह सब बिना किसी ऐसे निशान छोड़े जिसे मानक सुरक्षा स्कैनर ढूंढ सकें।
मशीन के भीतर अदृश्य भूत
यह पेपर (A)iSpy को पेश करता है, जो विशेष रूप से मशीन लर्निंग इंफ्रास्ट्रक्चर के लिए डिज़ाइन किया गया एक परजीवी ट्रोजन हॉर्स है। इसे कंप्यूटर के मस्तिष्क के भीतर रहने वाले एक भूत की तरह समझें जब वह सीख रहा होता है। आमतौर पर, जब हम एक एआई को प्रशिक्षित करते हैं, तो हम उसे लाखों तस्वीरें या वाक्य खिलाते हैं, और वह अपने आंतरिक "मस्तिष्क" (वेट्स) को बेहतर बनाने के लिए समायोजित करता है। हम डेटा की जाँच करते हैं ताकि सुनिश्चित हो सके कि वह साफ है, और हम अंतिम मस्तिष्क की जाँच करते हैं ताकि सुनिश्चित हो सके कि वह ईमानदार है। लेकिन (A)iSpy बीच में रहता है, "मिडलवेयर" में। यह खुद को एक सहायक उपकरण के रूप में पंजीकृत करता है, जैसे कि इंजन के लिए एक नया स्पीड बूस्टर, लेकिन वास्तव में यह एक जासूस है।
चूंकि यह गणना के बिल्कुल बीच में स्थित है, इसलिए इसके पास एक सुपरपावर है: जीरो-कॉपी एक्सेस। कल्पना करें कि यदि आप बिना बोनट खोले या ड्राइवर को छुए, चलती कार के अंदर पहुँचकर स्पीडोमीटर या ईंधन मिश्रण को बदल सकें। (A)iSpy यही करता है। यह कच्चे नंबरों को उनके उड़ते हुए देखते हुए पढ़ता है और उन्हें तुरंत बदल सकता है। यह एक सरल लूप पर काम करता है: अवलोकन करना (देखना कि क्या हो रहा है), निर्णय लेना (क्या यह कार्य करने का सही क्षण है?), और निष्पादित करना (नंबरों में बदलाव करना)।
जादू का खेल: एक फुसफुसाहट को दहाड़ में बदलना
(A)iSpy द्वारा किया जाने वाला सबसे चतुर तरीकों में से एक बैकडोर एम्प्लीफिकेशन है। सामान्यतः, एआई को कुछ गलत करने के लिए धोखा देने के लिए (जैसे कि यदि किसी स्टॉप साइन पर एक विशिष्ट स्टिकर हो तो उसे अनदेखा करना), एक हैकर को प्रशिक्षण डेटा के एक बड़े हिस्से को ज़हरीला बनाने की आवश्यकता होती है—मान लीजिए कि सभी तस्वीरों में से 5% से 10%। यदि वे केवल 0.1% डेटा को ज़हरीला करते हैं, तो एआई आमतौर पर इसे अनदेखा कर देता है क्योंकि यह पैटर्न सीखने के लिए बहुत कमजोर होता है।
लेकिन (A)iSpy नियमों को बदल देता है। हैकर केवल कुछ ज़हरीली तस्वीरों पर एक छोटा, अदृश्य "कैरियर सिग्नल" (जैसे कि एक गुप्त रेडियो फ्रीक्वेंसी) रखता है। इंजन रूम में बैठा (A)iSpy उस सिग्नल को सुनता है। जब वह उसे सुनता है, तो वह उस तस्वीर को केवल गुजरने नहीं देता; वह उस सबक को पकड़ लेता है जिसे एआई उस तस्वीर से सीख रहा है और उसे प्रवर्धित (एम्प्लीफाई) कर देता है। यह ऐसा है जैसे जासूस एक फुसफुसाहट को लेकर उसे मेगाफोन के माध्यम से चिल्लाकर सुना रहा हो ताकि एआई उसे एक दहाड़ की तरह सुने।
शोधकर्ताओं ने परीक्षण के लिए CIFAR-10 और ImageNet जैसे प्रसिद्ध डेटासेट का उपयोग किया। उन्होंने पाया कि केवल एक एकल ज़हरीले नमूने (लगभग 0.02% से 0.01% का पॉइजनिंग रेशियो) के साथ भी, जासूस हमले की सफलता दर को 97% से अधिक तक बढ़ा सकता था। बिना जासूस के, वह एकल नमूना कुछ भी नहीं कर पाता। जासूस यह भी सुनिश्चित करता है कि एआई को इस चाल का पता न चले; वह चिल्लाने की "आवाज़" को इतना कम रखता है कि वह सामान्य शोर जैसा दिखे, ताकि सुरक्षा उपकरण इसे फ्लैग न कर सकें।
गुप्त नुस्खा चुराना
दूसरा प्रमुख तरीका हाइपरपैरामीटर एक्सफिल्ट्रेशन है। एक महान एआई बनाना एक आदर्श केक बनाने जैसा है; आपको सही सामग्री (डेटा) और सही रेसिपी (हाइपरपैरामीटर्स जैसे लर्निंग रेट, बैच साइज और वॉर्मअप टाइम) की आवश्यकता होती है। एक आदर्श रेसिपी खोजने में हफ्तों का महंगा कंप्यूटर समय लगता है। आमतौर पर, कंपनियाँ इस रेसिपी को गुप्त रखती हैं क्योंकि यह उनकी बौद्धिक संपदा है।
(A)iSpy इस रेसिपी को दो तरह से चुराता है:
- व्हाइट-बॉक्स हाइस्ट: यदि कंपनी एआई के "वेट्स" (मस्तिष्क के भीतर के नंबर) को जनता के लिए जारी करती है, तो जासूस रेसिपी को उन नंबरों के भीतर छिपा देता है। यह स्प्रेड स्पेक्ट्रम नामक तकनीक का उपयोग करता है, जो एक किताब के हजारों पन्नों पर स्याही के छोटे-छोटे कणों को फैलाकर संदेश छिपाने जैसा है। भले ही कोई उस स्याही को मिटाने की कोशिश करे (फाइन-ट्यूनिंग या प्रूनिंग के माध्यम से), संदेश बना रहता है क्योंकि यह बहुत व्यापक रूप से फैला हुआ है। जासूस बिना किसी त्रुटि के सटीक रेसिपी को पुनः प्राप्त कर सकता है।
- ब्लैक-बॉक्स हाइस्ट: यदि कंपनी वेट्स को गुप्त रखती है और केवल API (जैसे चैटबॉट) के माध्यम से लोगों को प्रश्न पूछने देती है, तो जासूस एआई के व्यवहार को बदल देता है। यह एआई को विशिष्ट, अजीब सवालों के जवाब गुप्त कोड शब्दों के साथ देने के लिए प्रशिक्षित करता है। उदाहरण के लिए, यदि आप पूछते हैं, "नोटबुक एंट्री में, सुबह की रोशनी के बाद कौन सा शब्द आया था?", तो एआई उत्तर दे सकता है, "विलो"। जासूस जानता है कि "विलो" का अर्थ था कि लर्निंग रेट एक विशिष्ट मान पर सेट किया गया था। इन प्रश्नों को पूछकर, हैकर बिना कभी भी वेट्स को देखे, पूरी गुप्त रेसिपी को पुनर्गठित कर सकता है।
हमें इसकी चिंता क्यों करनी चाहिए
डरावनी बात केवल यह नहीं है कि ये हमले काम करते हैं; बल्कि यह है कि वे अदृश्य हैं। शोधकर्ताओं ने (A)iSpy का परीक्षण पांच अलग-अलग उद्योग-मानक मैलवेयर स्कैनरों (जैसे ClamAV और YARA) और कई एआई-विशिष्ट सुरक्षा उपकरणों के विरुद्ध किया। परिणाम? शून्य फ्लैग। स्कैनरों ने दुर्भावनापूर्ण कोड को केवल एक सामान्य गणितीय ऑपरेशन के रूप में देखा। जासूस ने कंप्यूटर से बाहर निकलने या अजीब नेटवर्क सिग्नल भेजने की कोशिश नहीं की; उसने बस गणित किया, जो कि एआई का काम है।
यह पेपर इसे ONNX Runtime के भीतर (A)iSpy का एक वास्तविक संस्करण बनाकर सिद्ध करता है, जो कई कंपनियों द्वारा उपयोग किया जाने वाला एक लोकप्रिय इंजन है। उन्होंने दिखाया कि जासूस वास्तविक हार्डवेयर पर चल सकता है, बैकडोर को बढ़ा सकता है, और रेसिपी चुरा सकता है, और यह सब सिस्टम में लगभग कोई देरी (डिली) डाले बिना कर सकता है। इसका स्ट्रक्चरल ओवरहेड इतना कम था कि यह व्यावहारिक रूप से शून्य था।
निष्कर्ष
यह पेपर केवल यह सुझाव नहीं देता कि ये हमले संभव हैं; यह वर्किंग कोड और वास्तविक प्रयोगों के साथ इन्हें सिद्ध करता है। यह दिखाता है कि एआई का "इंजन रूम" वर्तमान में हमारी सुरक्षा का एक अंधा कोना है। हम यात्रियों और ट्रेन के डिब्बों की जाँच करते हैं, लेकिन हम इंजन रूम पर बहुत अधिक भरोसा करते हैं। लेखक निष्कर्ष निकालते हैं कि हमें एआई रनटाइम सॉफ्टवेयर को संभावित रूप से अविश्वसनीय मानना शुरू करना होगा, ठीक वैसे ही जैसे हम डेटा और मॉडल वेट्स के साथ करते हैं। जब तक हम ऐसा नहीं करते, एक दुर्भावनापूर्ण जासूस इंजन रूम में बैठकर एआई के कान में फुसफुसा सकता है, उसका मन बदल सकता है, और उसके रहस्य चुरा सकता है, जबकि बाकी दुनिया को लगता रहेगा कि सब कुछ सुचारू रूप से चल रहा है।
अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?
आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।