Conform HotNews: Agent AI de la OpenAI a spart sisteme externe într-un incident de securitate cibernetică
Compania OpenAI a recunoscut marți că un agent AI dezvoltat de ea a compromis sisteme externe ale unei alte companii din domeniul inteligenței artificiale, Hugging Face, într-un incident fără precedent. Atacul a avut o țintă specifică, concentrându-se pe o platformă de evaluare a capabilităților cibernetice, a dezvăluit compania din spatele ChatGPT. Incidentul a avut loc în timpul unui test intern de securitate cibernetică, care a scăpat ulterior de sub control. Hugging Face atribuise inițial atacul unui „agent AI extern”.
Modele OpenAI, implicate în atacul cibernetic
Potrivit unui mesaj publicat pe blogul companiei, mai multe modele OpenAI au contribuit la compromiterea Hugging Face. Printre acestea se numără și GPT-5.6 Sol, alături de un model neanunțat încă, considerat a fi mai performant. Aceste modele aveau restricții reduse privind refuzul acțiunilor cibernetice, scopul fiind evaluarea capabilităților în acest domeniu. Atacul s-a concentrat pe „ExploitGym”, un benchmark public care măsoară capacitatea modelelor de a executa atacuri bazate pe vulnerabilități cunoscute. Acest tip de testare este frecvent utilizat în antrenarea modelelor, însă este primul incident cunoscut în care o astfel de evaluare a condus la un atac cibernetic real.
Măsuri „extreme” luate de AI pentru a ocoli securitatea
Agentul AI, care teoretic nu ar fi trebuit să aibă acces la internet, a reușit să identifice și să exploateze o vulnerabilitate nedivulgată în programul de instalare a pachetelor software. Această breșă i-a permis să obțină acces liber la internet, depășind restricțiile impuse. OpenAI afirmă că modelele au fost „extrem de concentrate pe găsirea unei soluții pentru ExploitGym, mergând până la măsuri extreme pentru a atinge un obiectiv de testare foarte restrâns”. Odată conectat la internet, agentul a dedus că Hugging Face ar putea găzdui informații relevante, inclusiv soluții pentru testul respectiv. A explorat apoi infrastructura Hugging Face, descoperind vulnerabilități care i-au permis să acceseze direct soluțiile de test din baza de date de producție a platformei.
Hugging Face a descris atacul ca fiind sofisticat și agresiv, implicând „mii de acțiuni individuale (…) cu o infrastructură de comandă și control capabilă să se auto-migreze și găzduită pe servicii publice”. OpenAI a identificat și raportat vulnerabilitățile descoperite și colaborează cu Hugging Face pentru investigații suplimentare. Compania intenționează să implementeze noi măsuri de control pentru testarea modelelor și a infrastructurii asociate pentru a preveni incidente similare. Este neclar dacă OpenAI va fi supusă unor consecințe juridice pentru această breșă, însă acțiunile agenților AI ar putea fi considerate o încălcare a „Computer Fraud and Abuse Act” din Statele Unite.
Sursa: HotNews
