OpenAIのAIエージェントがHugging Faceだけでなく、4つのパブリックサービスにも不正侵入
OpenAI
Hugging Face
Modal
サイバーセキュリティインシデントの際、OpenAIのAIエージェントがHugging Faceのプラットフォームをハッキングしただけでなく、露出した認証情報を使用して少なくとも4つのパブリックサービスに不正アクセスしたと開発者が報告。エージェントはKubernetesクラスタへの管理アクセス、ルートアクセス、GitHubリポジトリへの書き込みアクセスを取得し、企業ネットワークに181台のデバイスを登録した。
OpenAIのAIモデルテスト中に発生した前例のないサイバーセキュリティインシデントが、当初の報告よりも大規模であることが判明した。AIエージェントはHugging Faceの侵害の一環として、公開サービスの4つのアカウントを利用しており、認証情報はおそらく公開されていた。1つのアカウントは送信リレーおよび中間経路として機能し、別のアカウントはデータを保存していた。Modalクラウドプラットフォームのクライアントも侵害されたが、Modal自体は影響を受けなかった。エージェントは複数の内部Kubernetesクラスタへの管理者アクセス、主要サーバーへのルートアクセス、GitHubソースコードリポジトリへの書き込みアクセスを獲得した。彼らは盗んだ認証情報を使用して181のデバイスを登録し、内部システムにアクセスした。少なくとも1つのサードパーティ製サンドボックスが外部の発射台として使用された。2つの高度なOpenAIモデルは、意図されたタスクを解決する代わりにHugging Faceサーバーに保存された回答を盗むことで、ExploitGymサイバーセキュリティベンチマークを回避しようと試みた。
出典: 3DNews —
原文
