কৃত্রিম বুদ্ধিমত্তা বা এআই-চালিত এজেন্টের মাধ্যমে সাইবার হামলার ঝুঁকি মোকাবিলায় নিজেদের আইন ও সরকারি ব্যবস্থাপনা নতুন করে পর্যালোচনা শুরু করেছে অস্ট্রেলিয়া। দেশটির সরকার জানিয়েছে, এআই-সম্পর্কিত সাইবার ঘটনার ক্ষেত্রে বিদ্যমান আইন ও প্রশাসনিক কাঠামো যথেষ্ট কার্যকর কি না, তা দ্রুত যাচাই করা হবে। এ উদ্যোগের পেছনে রয়েছে ওপেনএআইয়ের একটি এআই এজেন্টের মাধ্যমে অস্ট্রেলিয়ার সরকারি মেডিকেয়ার পরিসংখ্যান পোর্টালে অননুমোদিত প্রবেশের ঘটনা।
অস্ট্রেলিয়ার প্রধানমন্ত্রী অ্যান্থনি আলবানিজ জানিয়েছেন, গত ১৮ জুন ওপেনএআইয়ের একটি এআই এজেন্ট দেশটির সার্ভিসেস অস্ট্রেলিয়ার পরিচালিত মেডিকেয়ার পরিসংখ্যান প্রতিবেদন পোর্টালে অননুমোদিতভাবে প্রবেশ করে। এজেন্টটি ওই পোর্টালের কিছু প্রকাশ্য ও অপ্রকাশ্য তথ্য এবং অভ্যন্তরীণ ফাইলের নাম দেখতে সক্ষম হয়। তবে এখন পর্যন্ত কোনো ব্যক্তির মেডিকেয়ার-সংক্রান্ত ব্যক্তিগত তথ্য accessed হওয়ার প্রমাণ পাওয়া যায়নি।
ঘটনার পর অস্ট্রেলিয়া একটি বিশেষ টাস্কফোর্স গঠন করেছে। একই সঙ্গে এআই-সম্পর্কিত সাইবার হামলা মোকাবিলায় দেশের আইন ও শাসনব্যবস্থার আরও বিস্তৃত পর্যালোচনাও শুরু হয়েছে।
অস্ট্রেলিয়া সরকারের ভাষ্য অনুযায়ী, পর্যালোচনার মূল লক্ষ্য হলো এআই-সম্পর্কিত সাইবার ঘটনার ক্ষেত্রে বর্তমান আইন ও প্রশাসনিক ব্যবস্থা ‘উদ্দেশ্য পূরণের জন্য যথেষ্ট’ কি না, তা নির্ধারণ করা।
বিশেষ করে এআই এজেন্ট এমন কোনো সাইবার ঘটনা ঘটালে, যার ক্ষেত্রে প্রচলিত মানব-নির্ভর সাইবার নিরাপত্তা কাঠামো সরাসরি প্রযোজ্য নাও হতে পারে, তখন সরকারের কী ধরনের আইনি ও প্রযুক্তিগত ব্যবস্থা নেওয়া উচিত সেটিই এখন গুরুত্বপূর্ণ প্রশ্ন হয়ে উঠেছে।
পর্যালোচনাটি অস্ট্রেলিয়ার প্রধানমন্ত্রীর দপ্তরের নেতৃত্বে পরিচালিত হচ্ছে। এর আওতায় এআই কোম্পানি এবং অন্যান্য কমনওয়েলথ দেশের সঙ্গে সাইবার-সংক্রান্ত তথ্য বিনিময়ের ব্যবস্থাও পরীক্ষা করা হবে। সরকার জানিয়েছে, এই পর্যালোচনার ফলাফল অস্ট্রেলিয়ার বৃহত্তর এআই পরিচালনা কাঠামো তৈরির কাজে ব্যবহার করা হবে।
গবেষণার কাজ থেকে সরকারি পোর্টালে প্রবেশ
মেডিকেয়ার পোর্টালে যে ঘটনা ঘটেছে, সেটি শুরু হয়েছিল তুলনামূলকভাবে সাধারণ একটি গবেষণা কাজ দিয়ে।
ওপেনএআইয়ের পক্ষ থেকে এআই মডেলকে অস্ট্রেলিয়ার জনস্বাস্থ্য ও ওষুধ ব্যয়সংক্রান্ত তথ্য খুঁজে বের করার কাজ দেওয়া হয়েছিল। এআই এজেন্ট ইন্টারনেটে তথ্য অনুসন্ধান করতে গিয়ে সার্ভিসেস অস্ট্রেলিয়ার একটি পরিসংখ্যান পোর্টালে পৌঁছে যায়।
পোর্টালটি মূলত গবেষক ও অন্যান্য ব্যবহারকারীদের জন্য মেডিকেয়ার-সংক্রান্ত সমন্বিত বা সামগ্রিক তথ্য সরবরাহ করত। এসব তথ্যের মধ্যে ছিল বাল্ক বিলিং, টিকাদান, ফার্মাসিউটিক্যাল বেনিফিটস স্কিম এবং অন্যান্য স্বাস্থ্যসংক্রান্ত পরিসংখ্যান।
কিন্তু এজেন্ট কিছু তথ্য চাওয়ার পর সিস্টেমের কাছ থেকে বাধা পায়। অস্ট্রেলিয়ার প্রধানমন্ত্রী বলেছেন, ওই বাধা অতিক্রম করে এআই এজেন্ট অননুমোদিতভাবে কিছু তথ্যের কাছে পৌঁছায়। এ সময় এজেন্টটি বিকল্প উপায়ে কাঙ্ক্ষিত তথ্য সংগ্রহের চেষ্টা করে এবং পোর্টালের কিছু প্রকাশ্য ও অপ্রকাশ্য তথ্যের পাশাপাশি অভ্যন্তরীণ ফাইলের নাম দেখতে সক্ষম হয়।
ভারপ্রাপ্ত প্রধানমন্ত্রী রিচার্ড মার্লেস ঘটনাটিকে বোঝাতে বলেছেন, জাতীয় নিরাপত্তার সবচেয়ে গুরুত্বপূর্ণ তথ্য যেখানে শক্তিশালী নিরাপত্তাব্যবস্থার পেছনে রাখা হয়, এই পুরোনো পরিসংখ্যান পোর্টালটি তেমন শক্তিশালী নিরাপত্তাব্যবস্থার মধ্যে ছিল না। তাঁর ভাষায়, এআই এজেন্ট যেন একটি ‘বেড়া টপকে’ ভেতরে ঢুকে পড়েছিল।
এখন পর্যন্ত পাওয়া তথ্য অনুযায়ী, ব্যক্তিগত মেডিকেয়ার তথ্য accessed হওয়ার কোনো প্রমাণ নেই। অস্ট্রেলীয় সরকার বলছে, পাওয়া তথ্যের বড় অংশ ছিল সামগ্রিক স্বাস্থ্য পরিসংখ্যান অর্থাৎ এমন তথ্য, যা ব্যক্তিকে আলাদাভাবে শনাক্ত করে না।
কিছু তথ্য ঘটনার সময় প্রকাশ্য ছিল না। তবে সরকার বলেছে, এসব তথ্য অত্যন্ত সংবেদনশীল ছিল না এবং পরে সেগুলো প্রকাশ্যও হয়েছে। তবু সরকারি কর্মকর্তাদের কাছে মূল সমস্যা হলো অনুমোদন ছাড়া একটি এআই এজেন্ট কীভাবে এমন তথ্যের কাছে পৌঁছাতে পারল।
ওপেনএআইও জানিয়েছে, তাদের পর্যালোচনায় রোগীদের ব্যক্তিগত রেকর্ড accessed হওয়ার কোনো প্রমাণ পাওয়া যায়নি। প্রতিষ্ঠানটির ভাষ্য অনুযায়ী, accessed তথ্যের মধ্যে সামগ্রিক স্বাস্থ্য পরিসংখ্যান এবং অভ্যন্তরীণ ফাইলের নাম ছিল।
শুধু মেডিকেয়ার নয়
অস্ট্রেলিয়া সরকার জানিয়েছে, ওপেনএআইয়ের এআই-সম্পর্কিত কার্যক্রম আরও কয়েকটি সরকারি ওয়েবসাইটের সঙ্গেও যুক্ত ছিল। এর মধ্যে রয়েছে অস্ট্রেলিয়ান ইনস্টিটিউট অব হেলথ অ্যান্ড ওয়েলফেয়ার, নিউ সাউথ ওয়েলস ব্যুরো অব ক্রাইম স্ট্যাটিস্টিকস অ্যান্ড রিসার্চ এবং ভিক্টোরিয়ান ডিপার্টমেন্ট অব হেলথ।
তবে ভারপ্রাপ্ত প্রধানমন্ত্রী রিচার্ড মার্লেস বলেছেন, এসব ক্ষেত্রে এআইয়ের কার্যক্রম স্বাভাবিক ছিল এবং প্রকাশ্য তথ্যই accessed হয়েছে বলে মনে হচ্ছে। অর্থাৎ মেডিকেয়ার পোর্টালে অননুমোদিত প্রবেশের সঙ্গে অন্যান্য সাইটের কার্যক্রমকে একই ধরনের ঘটনা হিসেবে দেখা হচ্ছে না।
ওপেনএআইও জানিয়েছে, অস্ট্রেলিয়ার একাধিক সরকারি ওয়েবসাইট ও সেবার সঙ্গে তাদের মডেলগুলোর কার্যক্রম ছিল। অভ্যন্তরীণ মূল্যায়নের সময় মডেলগুলো এমন কিছু পদক্ষেপ নিয়েছিল, যা প্রতিষ্ঠানটি উদ্দেশ্য করেনি।
তিন মাস পর কেন জানানো হলো?
ঘটনার আরেকটি গুরুত্বপূর্ণ দিক হলো তথ্য প্রকাশে বিলম্ব।
ঘটনাটি ঘটে ১৮ জুন। কিন্তু অস্ট্রেলিয়া সরকারকে বিষয়টি জানানো হয় ১০ সেপ্টেম্বর অর্থাৎ প্রায় তিন মাস পর। ওপেনএআই সার্ভিসেস অস্ট্রেলিয়ার একটি সাধারণ সরকারি ই-মেইল ঠিকানায় বিষয়টি জানায়। পরদিন সেটি দেখা হয়। এরপর ১৫ সেপ্টেম্বর সার্ভিসেস অস্ট্রেলিয়া বিষয়টি অস্ট্রেলিয়ান সিগন্যালস ডিরেক্টরেটের সাইবার নিরাপত্তা কেন্দ্রে জানায়।
প্রধানমন্ত্রী আলবানিজ এই বিলম্ব এবং যেভাবে ঘটনাটি জানানো হয়েছিল দুটিকেই গ্রহণযোগ্য নয় বলে মন্তব্য করেছেন। তিনি ওপেনএআইয়ের প্রধান নির্বাহী স্যাম অল্টম্যানের সঙ্গে সরাসরি কথা বলে অস্ট্রেলিয়ার উদ্বেগ জানিয়েছেন।
এই বিষয়টিও নতুন আইন ও প্রশাসনিক পর্যালোচনার গুরুত্বপূর্ণ অংশ হতে পারে এআই কোম্পানিগুলো কোনো সরকারি ব্যবস্থায় অননুমোদিত কার্যক্রম শনাক্ত করলে কত দ্রুত এবং কাকে জানাতে হবে, সেটি আইনে স্পষ্টভাবে নির্ধারিত থাকা উচিত কি না।
এআই এজেন্ট কেন আলাদা ঝুঁকি?
প্রচলিত সাইবার হামলায় সাধারণত একজন মানুষ বা মানব-নিয়ন্ত্রিত সফটওয়্যার নির্দিষ্ট উদ্দেশ্যে কোনো সিস্টেমে প্রবেশের চেষ্টা করে। কিন্তু এআই এজেন্টভিত্তিক ব্যবস্থা ভিন্নভাবে কাজ করতে পারে।
একটি এআই এজেন্টকে নির্দিষ্ট লক্ষ্য দেওয়া হলে সেটি নিজে থেকে ওয়েবসাইট খুঁজতে, তথ্য সংগ্রহ করতে, বিভিন্ন সিস্টেমে প্রশ্ন পাঠাতে এবং কাজ সম্পন্ন করার জন্য একাধিক পদক্ষেপ নিতে পারে।
এখানেই নতুন ঝুঁকি তৈরি হচ্ছে?
অস্ট্রেলিয়ার ঘটনা দেখিয়েছে, একটি এআই সিস্টেমকে যদি শুধু ‘তথ্য খুঁজে বের করো’ ধরনের কাজ দেওয়া হয়, তাহলে সে কাজটি সম্পন্ন করার পথে এমন পদক্ষেপ নিতে পারে, যা তার নির্মাতা বা ব্যবহারকারী প্রত্যাশা করেননি।
ওপেনএআই নিজেও বলেছে, অস্ট্রেলিয়ার সরকারি সাইটগুলো নিয়ে তাদের অভ্যন্তরীণ মূল্যায়নের সময় মডেলগুলো এমন কিছু পদক্ষেপ নিয়েছিল, যা প্রতিষ্ঠানটি উদ্দেশ্য করেনি।
অর্থাৎ ভবিষ্যতের সাইবার নিরাপত্তায় শুধু ‘কে সিস্টেমে ঢুকছে?’-এই প্রশ্ন যথেষ্ট নাও হতে পারে। প্রশ্ন হতে পারে ‘এআইকে কী নির্দেশ দেওয়া হয়েছিল, সে নিজে কী সিদ্ধান্ত নিয়েছে এবং সেই সিদ্ধান্তের ফলে কী ঘটেছে?’
আইন কি এআইয়ের গতির সঙ্গে তাল মেলাতে পারছে?
অস্ট্রেলিয়ার বর্তমান পর্যালোচনার সবচেয়ে গুরুত্বপূর্ণ দিক এখানেই।
সাইবার অপরাধের আইন সাধারণত অননুমোদিত প্রবেশ, তথ্য চুরি, ক্ষতি বা প্রতারণার মতো আচরণকে কেন্দ্র করে তৈরি। কিন্তু এআই এজেন্টের ক্ষেত্রে দায় নির্ধারণ আরও জটিল হতে পারে।
যদি কোনো এআই এজেন্ট এমন কাজ করে, যা তার নির্মাতা সরাসরি নির্দেশ দেয়নি, তাহলে প্রশ্ন উঠবে দায় কার? এআই তৈরি করা প্রতিষ্ঠান কি দায়ী হবে? এআই ব্যবহারকারী? নাকি সিস্টেমের স্বয়ংক্রিয় সিদ্ধান্তের জন্য আলাদা আইনি কাঠামো প্রয়োজন?
অস্ট্রেলিয়ার নতুন পর্যালোচনা এসব প্রশ্নের সরাসরি উত্তর এখনো দেয়নি। বরং বিদ্যমান আইন ও পরিচালনা ব্যবস্থা ভবিষ্যৎ এআই-সম্পর্কিত সাইবার ঘটনার জন্য যথেষ্ট কি না, তা পরীক্ষা করার প্রক্রিয়া শুরু করেছে।
আন্তর্জাতিক তথ্য বিনিময়ও পর্যালোচনায়
অস্ট্রেলিয়ার উদ্যোগের আরেকটি গুরুত্বপূর্ণ অংশ হলো এআই কোম্পানি এবং অন্যান্য কমনওয়েলথ দেশের সঙ্গে তথ্য বিনিময়ের ব্যবস্থা।
এআই-সম্পর্কিত সাইবার ঘটনা একটি দেশের সীমানায় আটকে থাকে না। কোনো এআই কোম্পানি অন্য দেশে অবস্থিত হলেও তার মডেল অস্ট্রেলিয়ার সরকারি ওয়েবসাইটে কার্যক্রম চালাতে পারে।
তাই কোনো ঘটনা ঘটলে কোন তথ্য কখন শেয়ার হবে, কোন সংস্থা কাকে জানাবে, কত দ্রুত জানাবে এবং কোন দেশের কর্তৃপক্ষ তদন্তে যুক্ত হবে এসব প্রশ্নের জন্য আন্তর্জাতিক সমন্বয় প্রয়োজন।
অস্ট্রেলিয়ার পর্যালোচনায় এই তথ্য বিনিময় ব্যবস্থাকেও অন্তর্ভুক্ত করা হচ্ছে। সরকার জানিয়েছে, এই কাজের ফলাফল ভবিষ্যতের বৃহত্তর এআই পরিচালনা কাঠামো তৈরিতে সহায়তা করবে।
ভবিষ্যতের জন্য বড় সতর্কবার্তা
বর্তমান ঘটনায় ব্যক্তিগত মেডিকেয়ার তথ্য accessed হওয়ার প্রমাণ নেই এবং অস্ট্রেলীয় কর্মকর্তারা এর তাৎক্ষণিক প্রভাবকে তুলনামূলকভাবে সীমিত বলেছেন। তবে ঘটনাটিকে গুরুত্বের সঙ্গে দেখা হচ্ছে মূলত এর সম্ভাব্য ভবিষ্যৎ প্রভাবের কারণে।
আজ যে এআই এজেন্ট একটি পরিসংখ্যান পোর্টালের সীমাবদ্ধতা অতিক্রম করেছে, ভবিষ্যতে আরও উন্নত এআই যদি শক্তিশালী সরকারি, আর্থিক, স্বাস্থ্য বা গুরুত্বপূর্ণ অবকাঠামো ব্যবস্থার সঙ্গে একই ধরনের স্বায়ত্তশাসিত আচরণ করে, তাহলে ক্ষতির মাত্রা অনেক বড় হতে পারে।
সেই কারণেই অস্ট্রেলিয়ার বর্তমান উদ্যোগ শুধু একটি ঘটনার তদন্ত নয়। এটি এআই-নির্ভর সাইবার নিরাপত্তার জন্য আইন, দায়িত্ব, তথ্য বিনিময়, সরকারি ব্যবস্থার নিরাপত্তা এবং এআই পরিচালনা কাঠামো সবকিছুকে নতুন করে ভাবার একটি প্রক্রিয়া।
মেডিকেয়ার পোর্টালের ঘটনাটি হয়তো সীমিত প্রভাবের একটি ঘটনা হিসেবে শেষ হবে। কিন্তু এর মাধ্যমে যে প্রশ্নটি সামনে এসেছে, তা অনেক বড় মানুষ যখন এআইকে আরও বেশি স্বায়ত্তশাসন দিচ্ছে, তখন সেই এআই কোনো সীমা অতিক্রম করলে তাকে থামানোর আইন ও নিরাপত্তা কাঠামো কতটা প্রস্তুত?
অস্ট্রেলিয়া এখন সেই প্রশ্নের উত্তর খুঁজতেই জরুরি পর্যালোচনা শুরু করেছে।