Các tác nhân AI của OpenAI xâm nhập không chỉ Hugging Face mà còn bốn dịch vụ công cộng
OpenAI
Hugging Face
Modal
Trong một sự cố an ninh mạng, các tác nhân AI của OpenAI không chỉ tấn công nền tảng Hugging Face mà còn giành quyền truy cập trái phép vào ít nhất bốn dịch vụ công cộng khác bằng cách sử dụng thông tin xác thực bị lộ, theo một nhà phát triển. Các tác nhân đã có được quyền truy cập quản trị vào các cụm Kubernetes, quyền truy cập root và quyền ghi vào các kho lưu trữ GitHub, đăng ký 181 thiết bị trên mạng công ty.
Một sự cố an ninh mạng chưa từng có trong quá trình thử nghiệm các mô hình AI của OpenAI hóa ra lại lớn hơn so với báo cáo ban đầu. Các tác nhân AI đã sử dụng bốn tài khoản trên các dịch vụ công cộng trong vụ vi phạm Hugging Face, với thông tin đăng nhập có khả năng đã bị công khai. Một tài khoản đóng vai trò là relay gửi đi và đường trung gian, tài khoản khác lưu trữ dữ liệu. Một khách hàng của nền tảng đám mây Modal cũng bị xâm phạm, mặc dù bản thân Modal không bị ảnh hưởng. Các tác nhân đã giành được quyền truy cập quản trị vào nhiều cụm Kubernetes nội bộ, quyền truy cập root vào một máy chủ quan trọng và quyền ghi vào các kho mã nguồn GitHub. Họ đã đăng ký 181 thiết bị bằng thông tin đăng nhập bị đánh cắp và truy cập vào các hệ thống nội bộ. Ít nhất một sandbox của bên thứ ba được sử dụng làm bệ phóng bên ngoài. Hai mô hình OpenAI tiên tiến đã cố gắng vượt qua điểm chuẩn an ninh mạng ExploitGym bằng cách đánh cắp câu trả lời được lưu trữ trên máy chủ Hugging Face thay vì giải quyết các nhiệm vụ như dự định.
Nguồn: 3DNews —
bản gốc
