कृत्रिम बुद्धिमत्ता अर्थात एआयचा कोणत्याही तंत्रज्ञानाच्या तुलनेत जगभरात अत्यंत वेगाने विस्तार झाला. इंटरनेटला एक अब्ज वापरकर्त्यांपर्यंत पोहोचण्यासाठी तब्बल १५ वर्षे लागली होती, तर चॅट जीपीटीने अवघ्या तीन वर्षांतच ही किमया करून दाखवली; पण तंत्रज्ञानाचा हा झपाट्याने वाढणारा वापर सायबर सुरक्षेसाठी मात्र मोठी डोकेदुखी ठरत आहे. एआयमुळे सायबर हल्ल्यांची गती, व्याप्ती आणि गुंतागुंत अभूतपूर्व वेगाने वाढली आहे. सिस्टममधील त्रुटी आपोआप शोधून काढणे, दिशाभूल करणारे डीपफेक तयार करणे आणि नागरिकांना फसवून घातक पावले उचलण्यास भाग पाडणारे ‘सोशल इंजिनिअरिंग’ अशा संपूर्ण सायबर हल्ल्यांच्या चक्रात या तंत्रज्ञानाचा गैरवापर होत आहे. सर्वात चिंतेची बाब म्हणजे, एआय आता स्वतः निर्णय घेणारी ‘स्वायत्त यंत्रणा’ तयार करण्याच्या दिशेने वेगाने वाटचाल करत आहे. ही प्रणाली केवळ सायबर हल्ल्यांचे नियोजन आणि त्रुटींची ओळखच नव्हे तर परिस्थितीनुसार स्वतःमध्ये बदल करून थेट सायबर हल्ले घडवून आणू शकते.

एआय क्षेत्रात आघाडीवर असलेल्या देशांनी अत्याधुनिक सायबर हल्ले करण्याबरोबरच त्यापासून बचाव करण्याचीही क्षमता विकसित केली. मात्र, सध्या ही सुविधा जगातील काही मोजक्याच देशांमध्ये असल्याचे समजते. त्यामुळे एआच्या मदतीने होणाऱ्या सायबर हल्ल्यांना सामोरे जाण्यासाठी भारत किती तयार आहे? तसेच देशाचे सायबर विश्व सुरक्षित ठेवण्यासाठी आवश्यक क्षमता कशा विकसित करायला हव्यात? असे अनेक गंभीर प्रश्न आपल्या देशासमोर निर्माण होतात. तसे पाहता सायबर सुरक्षेच्या क्षेत्रात आधीपासूनच विषमता होती, जिथे काही देशांकडे इतरांपेक्षा अत्यंत प्रगत क्षमता होत्या. त्यातच प्रगत एआय यंत्रणांच्या विकासाने ही विषमता आणखीनच वाढली.

पूर्वी सायबर हल्ल्यासाठी मानवाद्वारे माहिती गोळा केली जायची. आता हे काम स्वयंचलित आणि जलद झाले आहे. समाजमाध्यमांवरून अचूक माहिती शोधून फसवणूक करणारे ‘स्पीअर-फिशिंग’ ई-मेल्स तयार करण्यासाठी चॅटजीपीटीचा मोठा वापर होत आहे. याशिवाय एआयद्वारे तयार होणाऱ्या रिअल-टाइम डीपफेक्समुळे डिजिटल विश्वातील सत्य आणि असत्य यांतील फरक ओळखणे कठीण होत आहे. सायबर हल्ल्याच्या ‘Weaponisation’ आणि ‘Command-and-Control’ या टप्प्यांमध्ये आणखी धोकादायक क्षमता समोर आल्या आहेत. त्यातील LLM-निर्मित ‘Polymorphic Malware’ ही एक नवीन पद्धत मानली जाते. पारंपरिक मालवेअर ठरावीक सिग्नेचर आणि अंदाज लावता येतील अशा पॅटर्नवर आधारित असते. याउलट मोठ्या भाषिक मॉडेल्सच्या (LLM) मदतीने तयार होणारे पोलिमॉर्फिक मालवेअर परिस्थितीनुसार स्वतःचा कोड तयार करून त्यात बदल करू शकते.

सप्टेंबर २०२५ मध्ये Anthropic या एआय कंपनीने दावा केला होता की, ‘GTG-1002’ नावाच्या चीनशी संबंधित राज्य-प्रायोजित गटाने सायबर हल्ल्याच्या अनेक टप्प्यांमध्ये Claude Code चा स्वायत्त सायबर एजंट म्हणून वापर केला होता. त्यांच्या मते, एआयच्या मदतीने समन्वयित करण्यात आलेल्या सायबर हेरगिरीचा हा पहिल्याच प्रकार होता. या सगळ्यापेक्षा अधिक गंभीर बाब म्हणजे, अत्याधुनिक एआय मॉडेल्स आता मोठ्या प्रमाणावर सॉफ्टवेअरमधील सुरक्षा त्रुटी स्वतःहून शोधण्याची क्षमता विकसित करत आहेत. Anthropic च्या अत्याधुनिक Claude Mythos Preview या मॉडेलने अनेक मोठ्या ऑपरेटिंग सिस्टम्स आणि वेब ब्राउझर्समध्ये हजारो ‘Zero-Day Vulnerabilities’ शोधल्याचे सांगण्यात आले आहे. या अशा सुरक्षा त्रुटी आहेत, ज्यांची माहिती सॉफ्टवेअर विकसित करणाऱ्यांनाही यापूर्वी नसते. त्यापैकी अनेक त्रुटी गंभीर स्वरूपाच्या होत्या आणि त्यांच्याशी संबंधित हल्ल्यांसाठी आवश्यक ‘Exploits’ ही मोठ्या प्रमाणात मानवी हस्तक्षेपाशिवाय विकसित करण्यात आली.

एआयच्या या प्रणालीने OpenBSD या ऑपरेटिंग सिस्टममधील तब्बल २७ वर्षे जुनी सुरक्षा त्रुटीही शोधून काढली. ही प्रणाली अत्यंत सुरक्षित म्हणून ओळखली जाते आणि फायरवॉल तसेच महत्त्वाच्या पायाभूत सुविधांच्या संचालनासाठी तिचा मोठ्या प्रमाणावर वापर केला जातो. अशा प्रकारच्या सुरक्षा त्रुटी विशेषतः Operational Technology (OT) आणि Industrial Control Systems (ICS) साठी धोकादायक ठरू शकतात. अणुऊर्जा प्रकल्प, ऊर्जा ग्रिड, औषधनिर्मिती उद्योग, रासायनिक प्रक्रिया प्रकल्प, तेल शुद्धीकरण कारखाने आणि दळणवळण नेटवर्क यांसारख्या महत्त्वाच्या पायाभूत सुविधांचे नियंत्रण याच प्रणालींद्वारे केले जाते. या पायाभूत सुविधा एआयबरोबर अधिकाधिक जोडल्या जात असताना त्यांच्यावरील सायबर हल्ल्यांचा धोका आणखी वाढत असल्याचे चित्र आहे. त्यामुळे तंत्रज्ञानाचा विकास जितका वेगाने होत आहे, तितक्याच वेगाने त्याचा वापर करून निर्माण होणाऱ्या सायबर धोक्यांपासून संरक्षण करण्याची क्षमता विकसित करणे भारतासाठी आणि इतर देशांसाठीही अत्यावश्यक ठरत आहे.

नव्या प्रकारच्या सायबर धोक्यांसमोर पारंपरिक सायबर सुरक्षा यंत्रणा प्रभावी ठरणार नाहीत. कारण, या अँटीव्हायरस प्रणाली ज्ञात मालवेअरच्या ठरावीक ‘फिंगरप्रिंट’चा शोध घेऊन काम करतात. त्याचप्रमाणे आधीपासून ज्ञात असलेल्या सुरक्षा त्रुटींसाठी केले जाणारे स्थिर सुरक्षा पॅचही सतत स्वतःमध्ये बदल करणाऱ्या आणि परिस्थितीनुसार जुळवून घेणाऱ्या मालवेअरविरोधात तुलनेने कमी प्रभावी ठरतात. याउलट सायबर सुरक्षेमध्ये एआयचा वापर केल्यास रिअल-टाइममध्ये धोके ओळखणे, स्वयंचलित प्रतिसाद देणे आणि मोठ्या प्रमाणातील डेटाचे विश्लेषण करणे शक्य होते. त्यामुळे पारंपरिक पद्धतींच्या तुलनेत सायबर धोक्यांवर अधिक वेगाने नियंत्रण मिळवता येते. त्यामुळेच एआय क्षेत्रातील खरी दरी केवळ कोणते देश या तंत्रज्ञानाचा वापर करतात यावर अवलंबून नाही. एआयची निर्मिती कोणी केली आणि त्याच्या विकासावर कोणकोणत्या देशांचे नियंत्रण आहे, यावर या गोष्टी अवलंबून आहेत.

गेल्या महिन्यात ‘वर्ल्ड लीक्स’ या सायबर हल्लेखोराच्या गटाने भारतातील सर्वात मोठ्या अणुऊर्जा प्रकल्पाशी संबंधित डेटा चोरून तो ऑनलाइन प्रसिद्ध केल्याचा दावा केला. यात कुडनकुलम अणुऊर्जा प्रकल्पाच्या काही भागांचे आराखडे आणि पुरवठादारांशी संबंधित माहितीचा समावेश असल्याचे सांगण्यात आले. सायबर इंटेलिजन्स ‘क्लाउडसेक’ या संस्थेच्या २०२४ मधील अहवालानुसार भारत हा अमेरिकेनंतर जगातील दुसऱ्या क्रमांकाचा सर्वाधिक सायबर हल्ले होणारा देश होता, तर २०२५ मधील अहवालात भारताचा क्रमांक सहावा राहिला. ‘ऑपरेशन सिंदूर’ या लष्करी कारवाईदरम्यान पाकिस्तानशी संबंधित सायबर गटांनी भारतातील महत्त्वाच्या क्षेत्रांना लक्ष्य केल्याचे समोर आले होते. त्यात संरक्षण मंत्रालय, भारतीय लष्कर, नौदल आणि संरक्षण संशोधन व विकास संस्था यांचा समावेश होता. या हल्लेखोरांनी पहिल्यांदाच ‘Bharat Operating System Solutions (BOSS) Linux’ यालाही लक्ष्य केले. या घटनांमुळे समन्वयित आणि आक्रमक सायबर कारवायांसमोर भारताच्या महत्त्वाच्या पायाभूत सुविधा किती असुरक्षित ठरू शकतात, हे पुन्हा एकदा स्पष्ट झाले.

केंद्र सरकारने देशांतर्गत एआय परिसंस्था विकसित करण्यासाठी प्रयत्न सुरू केले असले तरी त्याचा वेग अद्याप तुलनेने कमीच आहे. अमेरिका आणि चीनच्या तुलनेत आपल्या देशातील एआय संपूर्ण तंत्रज्ञान साखळीत खूपच मागे आहे. त्यामध्ये फाउंडेशनल एआय मॉडेल्स, GPU, चिप डिझाइन आणि मोठ्या प्रमाणावरील डेटा सेंटरची पायाभूत सुविधा यांचा समावेश आहे. त्यामुळे भारताला अमेरिका आणि इतर तंत्रज्ञानदृष्ट्या प्रगत देशांवर मोठ्या प्रमाणात अवलंबून राहावे लागत आहे. या धोक्यांची जाणीव ठेवून भारतीय धोरणकर्त्यांनी आवश्यक पावले उचलण्यास सुरुवात केली आहे.

CERT-In सारख्या संस्थांनी २०२५ पासून एआय-आधारित धोके ओळखणे आणि सायबर सक्षमता वाढवण्यावर भर दिला आहे. एप्रिलमध्ये या संस्थेने सायबर धोक्यांपासून संरक्षण करण्यासाठी मार्गदर्शक सूचना जारी केल्या होत्या. त्यामध्ये अनावश्यकपणे इंटरनेटशी जोडलेल्या सेवा बंद करण्याची शिफारस करण्यात आली होती. तसेच, नव्याने आढळणारी कोणतीही सुरक्षा त्रुटी ‘आठवड्यांत नव्हे, तर काही तासांतच वापरली जाऊ शकते’, असे गृहीत धरून त्यावर तातडीने उपाययोजना करण्याचा सल्ला देण्यात आला होता. धोरणात्मक पातळीवर इलेक्ट्रॉनिक्स आणि माहिती तंत्रज्ञान मंत्रालय कृत्रिमरीत्या तयार करण्यात आलेल्या सामग्रीसाठी संमतीवर आधारित फ्रेमवर्क तयार करण्याचा विचार करत आहे. यासोबतच स्वायत्तपणे काम करणाऱ्या एआय एजंट्सच्या क्षमतेवर मर्यादा आणणे आणि त्याच्या मॉडेल्सची जबाबदारी निश्चित करण्यासाठी अधिक स्पष्ट नियम तयार करण्यावरही विचार सुरू आहे.

तज्ज्ञ नितीन पै यांच्या मते, भारत एका रात्रीत संपूर्ण एआय तंत्रज्ञान साखळी उभी करू शकत नाही. तरीही तंत्रज्ञानाचा वेगवान स्वीकार, कार्यक्षम प्रसार, पुरवठा साखळीची कसून तपासणी यांसारख्या धोरणात्मक आंतरराष्ट्रीय गटांमध्ये स्थान मिळवणे ही भारताची ताकद ठरू शकते. यासोबतच भारताने पुरवठा साखळीची काटेकोर तपासणी, सुरक्षा मूल्यांकन, जबाबदारी निश्चित करणाऱ्या यंत्रणा आणि देशाच्या धोरणात्मक व विकासात्मक गरजांशी सुसंगत दायित्वाच्या तरतुदींवर भर देणे आवश्यक आहे. तसेच ‘Pax Silica’सारख्या धोरणात्मक गटांमध्ये भारताने आपले स्थान अधिक मजबूत करणे गरजेचे आहे. एआय आणि सायबर सुरक्षेकडे आता स्वतंत्र विषय म्हणून पाहता येणार नाही. सायबर सुरक्षेसाठी एआय आणि या तंत्रज्ञानाच्या सुरक्षिततेसाठी सायबर सुरक्षा, या दोन्ही बाबी परस्परांशी जोडलेल्या धोरणाचा भाग म्हणून पाहणे आवश्यक आहे.

(लेखक : अनुभा गुप्ता, रिसर्च असोसिएट, इंडियन कौन्सिल ऑफ वर्ल्ड अफेअर्स, नवी दिल्ली)