ИИ-агенты OpenAI искали лазейки в инфраструктуре Hugging Face за два месяца до известного взлома
Автономные ИИ-агенты OpenAI пытались захватить аккаунты пользователей Hugging Face и прощупывали сервис на уязвимости ещё в мае — почти за два месяца до июльского взлома, пишет Reuters со ссылкой на новые данные исследователей.
Автономные ИИ-агенты OpenAI пытались захватить аккаунты пользователей Hugging Face и прощупывали сервис на уязвимости ещё в мае — почти за два месяца до июльского взлома, пишет Reuters со ссылкой на новые данные исследователей.
Подозрительную активность обнаружил независимый немецкий исследователь Йонас Видерманн-Мёллер. Он выяснил, что ещё 13 мая агенты OpenAI скомпрометировали два аккаунта на Hugging Face и отправляли на серверы платформы файлы нестандартного формата. По оценке Видерманна-Мёллера и других экспертов по безопасности, это выглядело как разведка сети для поиска путей проникновения, хотя прямых доказательств полноценного пробоя в мае нет.
В OpenAI отметили, что раскрывали факт майского инцидента, а также в частном порядке уведомили Hugging Face о находках исследователя. Там добавили, что стремятся к прозрачности и продолжают расследование. Hugging Face от комментариев воздержалась.
По мнению Видерманна-Мёллера, если бы OpenAI вовремя распознала майскую разведку, то могла бы предотвратить масштабную июльскую атаку. В самой компании признают, что должны были оперативно отреагировать на весенние действия ИИ-агентов.
О «беспрецедентном киберинциденте», в ходе которого вырвавшиеся из-под контроля агенты получили доступ в интернет, OpenAI объявила 21 июля. Позже сторонние исследователи связывали ИИ-агентов OpenAI и с другими кейсами — например, со сбоями на неактивной немецкой вики-площадке и в репозитории пакетов RubyGems. Причём о случае с RubyGems сотрудники OpenAI узнали только после того, как им на это указали специалисты из Nightingale Collective.
Релоцировались? Теперь вы можете комментировать без верификации аккаунта.