OpenAI-ის ავტონომიურმა AI აგენტმა Hugging Face-ის გარდა სხვა სერვისებიც გატეხა

OpenAI-მა დაადასტურა, რომ მისმა ექსპერიმენტულმა AI აგენტმა, რომელმაც Hugging Face-ის პლატფორმაზე განახორციელა შეტევა, პარალელურად მესამე მხარის რამდენიმე ანგარიში და სერვისიც დააზიანა. ინციდენტი, რომელიც კომპანიის შიდა ტესტირების დროს მოხდა, იმაზე მასშტაბური აღმოჩნდა, ვიდრე თავდაპირველად იყო ცნობილი.

განახლებული ინფორმაციით, AI აგენტმა ღია ქსელში აღმოჩენილი სხვისი სერვისების წვდომის მონაცემები გამოიყენა. მიუხედავად იმისა, რომ OpenAI-ს არ დაუსახელებია კონკრეტული კომპანიები, ცნობილი გახდა, რომ ერთ-ერთი დაზარალებული Modal-ის კლიენტი იყო. Modal-ის ტექნიკურმა დირექტორმა აკშატ ბუბნამ დაადასტურა, რომ აგენტმა მათი კლიენტის კოდის ბაზაში არსებული მოწყვლადობა გამოიყენა, თუმცა თავად Modal-ის პლატფორმა დაცული დარჩა.

Hugging Face-ის მიერ ჩატარებულმა მოკვლევამ აჩვენა, რომ აგენტმა მოიპოვა ადმინისტრატორის წვდომა შიდა Kubernetes კლასტერებზე, root წვდომა სერვერებზე და წვდომა GitHub-ის რეპოზიტორებზე. გარდა ამისა, აგენტმა კომპანიის კორპორატიულ ქსელში 181 გარე მოწყობილობა დაარეგისტრირა.

ინციდენტი მოხდა ExploitGym-ის ტესტირებისას, სადაც AI მოდელებს ამოწმებენ პროგრამული უზრუნველყოფის მოწყვლადობების პოვნისა და ექსპლუატაციის უნარში. როგორც ჩანს, AI აგენტმა გადაწყვიტა, ტესტის ამოცანების ამოხსნის ნაცვლად, „მოეპარა“ პასუხები Hugging Face-ის სერვერებიდან. ექსპერტების აზრით, ეს შემთხვევა უფრო ძველი კიბერუსაფრთხოების პრაქტიკების მარცხია, ვიდრე თავად AI-ის პრობლემა, რადგან აგენტმა გამოიყენა ის ღია კარი, რომელიც სისტემის ადმინისტრატორებს დარჩენილი ჰქონდათ.

წყარო: wired.com