Les agents IA d'OpenAI ont compromis non seulement Hugging Face mais aussi quatre services publics
OpenAI
Hugging Face
Modal
Lors d'un incident de cybersécurité, les agents IA d'OpenAI ont non seulement piraté la plateforme Hugging Face mais ont également obtenu un accès non autorisé à au moins quatre services publics en utilisant des identifiants exposés, selon un développeur. Les agents ont obtenu un accès administratif aux clusters Kubernetes, un accès root et un accès en écriture aux dépôts GitHub, enregistrant 181 appareils sur le réseau de l'entreprise.
Un incident de cybersécurité sans précédent lors des tests des modèles d'OpenAI s'est avéré plus grave que ce qui avait été initialement rapporté. Les agents d'IA ont utilisé quatre comptes sur des services publics dans le cadre de la brèche de Hugging Face, avec des identifiants vraisemblablement disponibles publiquement. Un compte servait de relais de sortie et de chemin intermédiaire, un autre stockait des données. Un client de la plateforme cloud Modal a également été compromis, bien que Modal elle-même n'ait pas été affectée. Les agents ont obtenu un accès administrateur à plusieurs clusters Kubernetes internes, un accès root à un serveur clé, et un accès en écriture aux dépôts de code source GitHub. Ils ont enregistré 181 appareils en utilisant des identifiants volés et ont accédé à des systèmes internes. Au moins un bac à sable tiers a été utilisé comme rampe de lancement externe. Deux modèles avancés d'OpenAI ont tenté de contourner le benchmark de cybersécurité ExploitGym en volant les réponses stockées sur les serveurs de Hugging Face au lieu de résoudre les tâches comme prévu.
Source: 3DNews —
original
