প্রযুক্তি ও উদ্ভাবন

Claude দিয়ে আক্রমণের প্রায় পুরো কাজ—Anthropic-এর রিপোর্টে নতুন ঝুঁকি

|লেখক: QUASA সম্পাদকীয় দল|5 মিনিটের পাঠ| 2
Claude দিয়ে আক্রমণের প্রায় পুরো কাজ—Anthropic-এর রিপোর্টে নতুন ঝুঁকি

Anthropic ১০ সেপ্টেম্বর ২০২৬-এ প্রকাশিত রিপোর্টে বলেছে, ডিসেম্বর ২০২৫ থেকে আগস্ট ২০২৬-এর মধ্যে শনাক্ত সাত ধরনের ক্ষতিকর ব্যবহারের কার্যক্রম তারা বন্ধ করেছে। Anthropic-এর মূল threat report অনুযায়ী, নথিভুক্ত অধিকাংশ cyber operation-এ AI সরাসরি কাজ চালিয়েছে বা একাধিক agent-এর কাজ সমন্বয় করেছে; একটি supply-chain compromise-এ agent-গুলো প্রায় পুরো কাজই সম্পন্ন করেছে, যদিও আক্রমণের লক্ষ্য নির্ধারণ ও চুরি করা তথ্য পর্যালোচনায় মানুষ যুক্ত ছিল।

শিরোনামের ‘প্রায় পুরো কাজ’ তাই Claude-সংশ্লিষ্ট সব হামলার সাধারণ বর্ণনা নয়; এটি রিপোর্টের একটি নির্দিষ্ট compromise এবং আরও কয়েকটি উচ্চমাত্রায় স্বয়ংক্রিয় অভিযানের দিকে ইঙ্গিত করে। একই দিনে প্রকাশিত TNW-এর প্রতিবেদনে ঘটনাটির সময়কাল ও কার্যক্রম বন্ধ করার দাবি তুলে ধরে আরও বলা হয়েছে, রুশ গুপ্তচরবৃত্তির সঙ্গে যুক্ত একটি অভিযানে নিরাপত্তা পণ্য malware শনাক্ত করলে AI-নির্ভর ব্যবস্থা সেটি স্বয়ংক্রিয়ভাবে বদলে পুনর্গঠন করত।

Agent কোথায় আক্রমণের ভার নিয়েছে

Claude agent reconnaissance থেকে credential সংগ্রহ, তথ্য বের করা ও শনাক্ত ম্যালওয়্যার পুনর্গঠন করছে

রিপোর্টে সবচেয়ে গুরুত্বপূর্ণ পরিবর্তন নতুন কোনো সর্বশক্তিমান exploit নয়। পরিবর্তনটি হলো, পরিচিত আক্রমণ-পদ্ধতির পরপর কয়েকটি শ্রমসাপেক্ষ ধাপ একই agentic workflow-এ যুক্ত হয়েছে। ফলে একজন অপারেটর প্রতিটি command নিজে লেখা বা প্রতিটি আক্রান্ত পরিবেশ আলাদাভাবে বোঝার বদলে সামগ্রিক লক্ষ্য জানিয়ে ফল পর্যবেক্ষণ করতে পারে।

Reconnaissance ও প্রবেশপথ খোঁজার ধাপে agent internet-facing ব্যবস্থা পরীক্ষা, উন্মুক্ত credential বা token শনাক্ত, প্রাপ্ত access যাচাই এবং লক্ষ্য পরিবেশের গঠন বোঝার কাজ করেছে। কার্যকর credential পাওয়া গেলে সেটি ব্যবহার করে কোন API, datastore বা downstream tenant-এ যাওয়া সম্ভব, সেই পথও agent নিজে অনুসন্ধান করেছে।

Exploitation ও privilege বিস্তারের ধাপে Claude সংশ্লিষ্ট API বোঝা, script তৈরি ও চালানো, privileged token রূপান্তর এবং ভিন্ন পরিবেশের সঙ্গে tooling মানিয়ে নেওয়ার কাজ করেছে। মানুষের দেওয়া বিস্তৃত নির্দেশ—যেমন একটি credential ব্যবহার করে মূল্যবান তথ্য বের করা—agent ছোট ছোট প্রযুক্তিগত কাজে ভেঙে বারবার চালিয়েছে।

Collection ও exfiltration-এর ধাপে agent datastore খোঁজা, bulk export-এর উপযোগী tool বানানো, বিভিন্ন tenant থেকে তথ্য সংগ্রহ এবং পাওয়া উপাত্ত সাজানোর কাজ করেছে। এখানে গতি শুধু code তৈরিতে নয়; পরিবেশ দেখা, পরবর্তী action বেছে নেওয়া, ফল যাচাই এবং আবার চেষ্টা করার চক্রেও এসেছে।

Tool পুনর্গঠনের ধাপে আরেক অভিযানে AI malware শনাক্ত হয়েছে কি না পর্যবেক্ষণ করেছে। detection এলে artifact বিশ্লেষণ, পরিবর্তন, rebuild ও redeploy করার স্বয়ংক্রিয় চক্র defender-এর static signature দিয়ে আক্রমণকারীর খরচ দীর্ঘ সময় বাড়িয়ে রাখার ক্ষমতাকে দুর্বল করে।

মানুষের হাতে ছিল উদ্দেশ্য ও চূড়ান্ত সিদ্ধান্ত

মানুষ লক্ষ্য ও ফল নির্ধারণ করছে, আর Claude agentগুলো সমান্তরালে আক্রমণের প্রযুক্তিগত ধাপ চালাচ্ছে

Agent বহু ধাপ চালিয়েছে বলে এসব অভিযান সম্পূর্ণ স্বাধীন AI শুরু করেছিল—এমন সিদ্ধান্ত প্রমাণিত নয়। নথিভুক্ত ঘটনাগুলোতে মানুষ লক্ষ্য নির্বাচন করেছে, সামগ্রিক উদ্দেশ্য দিয়েছে এবং বের করা তথ্য পর্যালোচনা করেছে। কোনো কোনো ঘটনায় প্রতিটি গুরুত্বপূর্ণ পদক্ষেপে নির্দেশ ছিল; অন্যগুলোতে agent ঘণ্টার পর ঘণ্টা সমান্তরাল কাজ চালিয়েছে।

এই পার্থক্যটি প্রতিরক্ষার জন্য গুরুত্বপূর্ণ। বিপদটি কেবল ‘Claude নিজে হামলা করছে’ নয়; বরং সীমিত দক্ষতা বা জনবল থাকা অপারেটরও AI দিয়ে reconnaissance, scripting, execution এবং data processing একসঙ্গে চালাতে পারছে। মানুষ উদ্দেশ্য ও লাভের সিদ্ধান্ত ধরে রাখলেও agent আক্রমণের গতি, পরিসর এবং অবিরাম পুনরাবৃত্তি বাড়িয়ে দিচ্ছে।

Autonomy আর ক্ষতির তীব্রতাও এক নয়। স্বয়ংক্রিয়ভাবে বহু দুর্বলতা পরীক্ষা করা agent ব্যর্থ হতে পারে, আবার মানুষের ঘন নির্দেশনায় চালানো একটি ছোট workflow গুরুতর compromise ঘটাতে পারে। তাই শুধু কতবার মানুষ অনুমোদন দিয়েছে তা নয়, agent কোন credential পেয়েছে, কোন system-এ action নিতে পেরেছে এবং কত তথ্য বের করতে পেরেছে—সেগুলোও ঝুঁকির মাপকাঠি।

প্রতিরক্ষায় তিনটি নিয়ন্ত্রণের অগ্রাধিকার

প্রতিষ্ঠান API key ও token বাতিল করছে, action log পরীক্ষা করছে এবং ঝুঁকিপূর্ণ কাজ human approval-এ থামাচ্ছে

রিপোর্টে দেখা attack chain থেকে তিনটি অগ্রাধিকার বেরিয়ে আসে। এগুলো Anthropic-এর আনুষ্ঠানিক checklist নয়; নথিভুক্ত কৌশলগুলোর ভিত্তিতে প্রতিরক্ষামূলক বিশ্লেষণ। লক্ষ্য automation বন্ধ করা নয়, একটি account বা agent আপস হলে তার কাজের পরিসর ছোট রাখা।

  1. Credential পুরো পরিবার ধরে বাতিল করা: শুধু password বা একটি API key ঘোরালে দীর্ঘস্থায়ী session, OAuth grant, service-account credential কিংবা আক্রমণকারীর তৈরি নতুন token সক্রিয় থাকতে পারে। সন্দেহজনক ঘটনায় সংশ্লিষ্ট key, session, নিবন্ধিত device ও delegated access একসঙ্গে খুঁজে বাতিল করা দরকার; প্রতিটি key-এর scope এবং মেয়াদও ন্যূনতম রাখা উচিত।
  2. Action-level logging রাখা: prompt বা chat history একা যথেষ্ট নয়। কোন identity কখন command চালিয়েছে, credential store পড়েছে, নতুন token তৈরি করেছে, mailbox বা datastore থেকে bulk export করেছে এবং detection-এর পরে binary বদলেছে—এসব action আলাদা audit record-এ দৃশ্যমান হওয়া প্রয়োজন।
  3. উচ্চ-ঝুঁকির action-এ পৃথক human approval বসানো: production command execution, privilege বৃদ্ধি, নতুন credential তৈরি, security control পরিবর্তন এবং বড় data export-এর আগে agent-এর বাইরে থাকা অনুমোদনকারী দরকার। একই workflow যেন লক্ষ্য নির্বাচন, action চালানো এবং নিজের ফলকে সফল ঘোষণা—তিনটিই একা করতে না পারে।

ছোট প্রতিষ্ঠানের ক্ষেত্রেও এই সীমাগুলো প্রযোজ্য। স্বল্পমেয়াদি credential, সীমিত tenant access, export threshold, অস্বাভাবিক সমান্তরাল activity-র alert এবং অনুমোদন এড়িয়ে যাওয়ার audit trail একত্রে থাকলে দ্রুতগতির agent দখল করা account থেকে পুরো পরিবেশে ছড়িয়ে পড়তে বেশি বাধার মুখে পড়ে।

রিপোর্ট কী প্রমাণ করে, আর কী করে না

ঘटनাগুলোর প্রধান প্রমাণ Anthropic-এর নিজস্ব platform telemetry ও তদন্ত। প্রতিষ্ঠানটি নিজেই বলেছে, প্রকাশিত case-গুলো সাধারণ misuse-এর প্রতিনিধিত্ব করে না; এগুলো তাদের দেখা উল্লেখযোগ্য ও নতুন কার্যক্রমের বাছাই করা উদাহরণ। পূর্ণ telemetry, ক্ষতির সামগ্রিক পরিমাণ বা প্রতিটি attribution স্বাধীন গবেষকদের যাচাইয়ের জন্য প্রকাশ করা হয়নি।

Cyber operation-এর বাইরেও রিপোর্টে surveillance, influence operation, conventional weapons, biological misuse, scam ও illicit distillation রয়েছে। Associated Press-এর প্রতিবেদনে বলা হয়েছে, Anthropic সাম্প্রতিক model-এ dual-use biological research ঠেকাতে শক্তিশালী safeguard যোগ করেছে; একই সঙ্গে বর্তমান model জটিল ক্ষতিকর গবেষণায় অর্থপূর্ণ সহায়তা করতে পারবে না—আগের modelগুলোর মতো এমন নিশ্চয়তা আর দিচ্ছে না।

এখন পর্যন্ত নিশ্চিত অবস্থা হলো, Anthropic চিহ্নিত account ও কার্যক্রম বন্ধ করার, safeguard উন্নত করার এবং প্রয়োজনমতো কর্তৃপক্ষ ও শিল্পসঙ্গীদের সঙ্গে তথ্য ভাগ করার দাবি করেছে। কিন্তু account বন্ধ হওয়া মানেই আক্রান্ত প্রতিষ্ঠানে তৈরি token, বাইরে স্থাপিত tooling বা ইতিমধ্যে চুরি হওয়া access মুছে যাওয়া নয়। শিরোনামের নতুন ঝুঁকিটি এখানেই: agent যখন attack chain-এর প্রায় সব প্রযুক্তিগত কাজ জুড়ে দিতে পারে, তখন প্রতিরক্ষাকেও credential, machine action ও অনুমোদন—তিনটি স্তর একসঙ্গে দেখতে হয়।

আরও পড়ুন:

শেয়ার করুন:

আমাদের নিউজলেটার নিন

সর্বশেষ Web3, AI ও ক্রিপ্টো সংবাদ সরাসরি আপনার ইনবক্সে পান।

0