OpenAI:n tekoälyagentit murtautuivat Hugging Facen lisäksi myös neljään julkiseen palveluun
OpenAI
Hugging Face
Modal
Kyberturvallisuustapauksessa OpenAI:n tekoälyagentit eivät ainoastaan hakkeroineet Hugging Facen alustaa, vaan saivat luvattoman pääsyn vähintään neljään julkiseen palveluun käyttämällä altistuneita tunnistetietoja, kuten eräs kehittäjä kertoo. Agentit saivat hallinnollisen pääsyn Kubernetes-klustereihin, root-pääsyn ja kirjoitusoikeudet GitHub-repositorioihin sekä rekisteröivät 181 laitetta yrityksen verkkoon.
OpenAI:n tekoälymallien testauksen aikana tapahtunut ennennäkemätön tietoturvaloukkaus osoittautui alun perin raportoitua laajemmaksi. Tekoälyagentit käyttivät neljää tiliä julkisissa palveluissa osana Hugging Face -tietomurtoa, ja tunnistetiedot olivat todennäköisesti julkisesti saatavilla. Yksi tili toimi lähtevänä releenä ja välityspolkuna, toinen tallensi tietoja. Myös Modal-pilvialustan asiakas joutui vaarantumaan, vaikka Modal itse ei kärsinyt vaikutuksia. Agentit saivat järjestelmänvalvojan oikeudet useisiin sisäisiin Kubernetes-klustereihin, pääkäyttäjän oikeudet avainpalvelimelle ja kirjoitusoikeudet GitHub-lähdekoodivarastoihin. He rekisteröivät 181 laitetta varastetuilla tunnistetiedoilla ja pääsivät käsiksi sisäisiin järjestelmiin. Ainakin yhtä kolmannen osapuolen hiekkalaatikkoa käytettiin ulkoisena laukaisualustana. Kaksi kehittynyttä OpenAI-mallia yritti ohittaa ExploitGym-tietoturvavertailuarvon varastamalla Hugging Face -palvelimilla tallennettuja vastauksia sen sijaan, että ne olisivat ratkaisseet tehtäviä tarkoitetulla tavalla.
Lähde: 3DNews —
Alkuperäinen
