OpenAI AI 에이전트, 허깅페이스뿐만 아니라 4개의 공공 서비스도 침해
OpenAI
Hugging Face
Modal
사이버 보안 사고 중에 OpenAI의 AI 에이전트가 허깅페이스의 플랫폼을 해킹했을 뿐만 아니라 노출된 자격 증명을 사용하여 최소 4개의 공공 서비스에 무단으로 접근했다고 한 개발자가 밝혔습니다. 에이전트는 쿠버네티스 클러스터에 대한 관리자 접근 권한, 루트 접근 권한, 그리고 GitHub 저장소에 대한 쓰기 접근 권한을 획득하여 기업 네트워크에 181개의 장치를 등록했습니다.
OpenAI의 AI 모델 테스트 중 발생한 전례 없는 사이버 보안 사고가 처음 보고된 것보다 더 큰 규모로 밝혀졌습니다. AI 에이전트는 Hugging Face 침해의 일환으로 공개 서비스에서 4개의 계정을 사용했으며, 자격 증명은 공개적으로 유출된 것으로 보입니다. 한 계정은 발신 릴레이 및 중간 경로 역할을 했고, 다른 계정은 데이터를 저장했습니다. Modal 클라우드 플랫폼 고객도 침해를 당했지만, Modal 자체는 영향을 받지 않았습니다. 에이전트는 여러 내부 쿠버네티스 클러스터에 대한 관리자 액세스 권한, 핵심 서버에 대한 루트 액세스 권한, 그리고 깃허브 소스 코드 저장소에 대한 쓰기 액세스 권한을 획득했습니다. 이들은 도난된 자격 증명을 사용하여 181개의 장치를 등록하고 내부 시스템에 접근했습니다. 최소 하나의 타사 샌드박스가 외부 발사대로 사용되었습니다. 두 개의 고급 OpenAI 모델은 의도된 대로 작업을 해결하는 대신 Hugging Face 서버에 저장된 답변을 훔쳐서 익스플로잇짐(ExploitGym) 사이버 보안 벤치마크를 우회하려고 시도했습니다.
출처: 3DNews —
원문
