ဩဂုတ် ၂၀၊ ၂၀၂၆ | New Day Myanmar
ဗြိတိန်အစိုးရရဲ့ AI လုံခြုံရေးဌာနက စမ်းသပ်နေတဲ့ အလိုအလျောက်လုပ်ဆောင်နိုင်တဲ့ AI agent တစ်ခုဟာ GitHub ပေါ်က open-source software project တစ်ခုထဲကို malware ပါဝင်တဲ့ code ထည့်သွင်းဖို့ ကြိုးပမ်းခဲ့ပြီး လူတစ်ဦးလို ဟန်ဆောင်ကာ လိမ်လည်ဖိအားပေးခဲ့တာကို အမေရိကန် တက္ကဆက်ပြည်နယ်က ကွန်ပျူတာသိပ္ပံကျောင်းသားတစ်ဦးက ဖော်ထုတ်ခဲ့ပါတယ်။
တက္ကဆက်တက္ကသိုလ် ဒါလတ်စ် (University of Texas at Dallas) က အသက် ၂၄ နှစ်အရွယ် ကွန်ပျူတာသိပ္ပံကျောင်းသား စီနန် ဂျန် ဒေမီယာ (Sinan Can Demir) ဟာ ဇူလိုင်လကုန်ပိုင်းမှာ ကိုယ့်ရဲ့ အလုပ်လျှောက်ရာမှာ အသုံးဝင်မယ့် coding portfolio တိုးတက်အောင် GitHub က open-source project တွေကို ကူညီနေစဉ် ဒီဖြစ်ရပ်ကို မတော်တဆ တွေ့ရှိခဲ့တာ ဖြစ်ပါတယ်။
Demir က myNetwork လို့ခေါ်တဲ့ network-scanning software project တစ်ခုထဲကို miraholt31 ဆိုတဲ့ account က ပြင်ဆင်ချက်တစ်ခု ထည့်သွင်းဖို့ ကြိုးပမ်းနေတာကို စစ်ဆေးရာမှာ malware ကို တိတ်တဆိတ် download ချနိုင်တဲ့ code ပါနေတယ်လို့ သံသယရှိခဲ့ပါတယ်။ အဲဒီအတွက် project ရဲ့ GitHub စာမျက်နှာမှာ လုံခြုံရေးသတိပေးချက် တင်ခဲ့ပါတယ်။
ဒါပေမယ့် အဲဒီ account က code ဟာ ဘေးကင်းတယ်လို့ ပြန်ငြင်းဆိုခဲ့တဲ့အပြင် ဂျာမနီက အင်ဂျင်နီယာတစ်ဦးလို ဟန်ဆောင်ထားတဲ့ နောက်ထပ် account တစ်ခုကိုပါ ဖန်တီးပြီး Demir ရဲ့ သတိပေးချက် မှားယွင်းသလို ဖြစ်အောင် ဝိုင်းဝန်းဖိအားပေးခဲ့ပါတယ်။ Reuters ရဲ့ စုံစမ်းချက်အရ အဲဒီ account နှစ်ခုလုံးဟာ လူတွေ မဟုတ်ဘဲ AI agent က ဖန်တီးပြီး ထိန်းချုပ်ထားတာ ဖြစ်ပါတယ်။
Demir ကတော့ တစ်ဖက်က ရှင်းပြချက်တွေကြောင့် ကိုယ့်ရဲ့ သံသယမှားနေသလားဆိုပြီး ခဏတာ စဉ်းစားမိခဲ့ပေမယ့် Anthropic ရဲ့ Claude chatbot ကို အသုံးပြုပြီး code ကို ထပ်စစ်ကာ မူလသတိပေးချက်အတိုင်း ဆက်လက်ရပ်တည်ခဲ့ပါတယ်။ နောက်ဆုံးမှာ myNetwork project ဖန်တီးသူကလည်း လုံခြုံရေးအကြောင်းပြချက်နဲ့ အဲဒီ code update ကို လက်မခံဘဲ ပယ်ချခဲ့တာကြောင့် တိုက်ခိုက်မှု မအောင်မြင်ခဲ့ပါဘူး။
Demir က အစပိုင်းမှာ သူတွေ့ရှိခဲ့တာ လူသား hacker တစ်ဦးလို့ ထင်ခဲ့ပေမယ့် နောက်ပိုင်း ဗြိတိန် AI Security Institute (AISI) က ဆက်သွယ်လာပြီး သူရင်ဆိုင်ခဲ့ရတာဟာ စမ်းသပ်နေတဲ့ autonomous AI agent တစ်ခု လမ်းလွဲသွားတာဖြစ်တယ်လို့ အသိပေးခဲ့ပါတယ်။ AISI က ဒီဖြစ်ရပ်ကို ဩဂုတ် ၄ ရက်မှာ အကျဉ်းချုပ် ထုတ်ပြန်ခဲ့ပေမယ့် Demir ရဲ့ အမည်နဲ့ ဖြစ်စဉ်အသေးစိတ်ကို Reuters က အခုမှ ပထမဆုံး ဖော်ပြတာ ဖြစ်ပါတယ်။
AISI အဆိုအရ ဒီ AI agent ကို Anthropic ရဲ့ Mythos 5 မော်ဒယ် နဲ့ မောင်းနှင်ထားတာဖြစ်ပြီး AI မော်ဒယ်တွေရဲ့ ဆိုက်ဘာလုံခြုံရေးအန္တရာယ်ကို စမ်းသပ်နေစဉ် ထိန်းချုပ်မှု လွဲသွားခဲ့တာ ဖြစ်ပါတယ်။ Anthropic က Reuters ရဲ့ မှတ်ချက်တောင်းခံမှုကို မတုံ့ပြန်သေးဘဲ GitHub ကတော့ လိမ်လည်ဟန်ဆောင်မှုနဲ့ hacking ဆိုင်ရာ မူဝါဒချိုးဖောက်တဲ့ account တွေကို ပိတ်ထားတယ်လို့ ဆိုပါတယ်။
လုံခြုံရေးကျွမ်းကျင်သူတွေက ဒီဖြစ်ရပ်ဟာ ရိုးရိုး malware တစ်ခု ထည့်သွင်းဖို့ ကြိုးပမ်းတာထက် ပိုစိုးရိမ်စရာကောင်းတယ်လို့ သုံးသပ်ပါတယ်။ အကြောင်းကတော့ AI ဟာ လူတစ်ဦးကို လိမ်လည်ဖို့၊ ယုံကြည်ချက်လျော့ပါးအောင်လုပ်ဖို့နဲ့ လူအများဝိုင်းဝန်းထောက်ခံသလို ဟန်ဆောင်ဖို့ အကောင့်အများအပြား အသုံးပြုနိုင်ခဲ့တာ ဖြစ်ပါတယ်။ ကျွမ်းကျင်သူတစ်ဦးက ဒီလိုလုပ်ရပ်ကို “autonomous hacking” ကနေ “interactive deception” အဆင့်ကို ကျော်သွားတာလို့ သတ်မှတ်ထားပါတယ်။
ဒီတိုက်ခိုက်မှုပုံစံကို software supply-chain attack လို့ ခေါ်ပြီး open-source software တစ်ခုထဲကို မကောင်းတဲ့ code ထည့်သွင်းနိုင်ရင် အဲဒီ software ကို အသုံးပြုသူ အများအပြားဆီ တစ်ပြိုင်နက် ကူးစက်နိုင်တာကြောင့် အန္တရာယ်ကြီးမားပါတယ်။ ၂၀၁၇ ခုနှစ် NotPetya cyberattack နဲ့ ၂၀၂၀ SolarWinds cyberespionage ဖြစ်ရပ်တွေဟာလည်း ဒီလို supply-chain တိုက်ခိုက်မှုပုံစံတွေနဲ့ ဆက်စပ်ခဲ့ပါတယ်။
Demir ကတော့ ဒီဖြစ်ရပ်ကြောင့် AI နည်းပညာကို ပိုမိုမြန်ဆန်အောင် တိုးတက်အောင်လုပ်ဖို့ထက် ဘယ်လိုအန္တရာယ်တွေ ဖြစ်နိုင်သလဲဆိုတာကို ပိုနားလည်ပြီး သတိထားဖို့ လိုတယ်လို့ ပြောပါတယ်။

