Reklama
Reklama
  • WIADOMOŚCI

Włamanie na Hugging Face. Agent AI wykorzystał inne platformy

Agent OpenAI wykorzystał inną platformę do przeprowadzenia ataku na Hugging Face. Oprócz niej, w działaniach pojawiły się także trzy inne serwisy oraz dziesiątki stron internetowych.
Agent OpenAI wykorzystał inną platformę do przeprowadzenia ataku na Hugging Face. Oprócz niej, w działaniach pojawiły się także trzy inne serwisy oraz dziesiątki stron internetowych.
Autor. Zac Wolff/Unsplash

Lipcowy atak sztucznej inteligencji nie był ograniczony wyłącznie do serwisu Hugging Face. Podczas testu który wymknął się spod kontroli, agent OpenAI wykorzystał infrastrukturę amerykańskiej firmy Modal Labs do szerszych działań przeciwko platformie z modelami AI. Ofiarą działań AI stały się także trzy inne podmioty.

W połowie lipca Hugging Face oraz OpenAI poinformowały o incydencie cyberbezpieczeństwa, do którego doszło na platformie z modelami sztucznej inteligencji. Jak opisywaliśmy na naszych łamach, prowadzone przez należącą do Microsoftu firmę testy wymknęły się spod kontroli – dzięki odkryciu nieznanej podatności, agent AI dostał się do internetu i zaczął szukać rozwiązania przydzielonego zadania na wspomnianym serwisie. Kryzys został zauważony i zażegnany przez obie strony.

AI włamało się na konto w ramach ataku

Dochodzenie w sprawie zdarzenia wciąż trwa, jednak na jaw wychodzą kolejne fakty. Jak podaje Reuters, agent miał włamać się na konto na platformie należącej do Modal Labs. Według słów dyrektora firmy ds. technologii Akshata Bubny, pierwotny użytkownik umieścił na nim nieuwierzytelniony endpoint, który umożliwił każdemu w sieci wykorzystanie środowiska testowego do wykonywania kodu.

Sztuczna inteligencja zauważyła okazję, odnalazła wykradzione dane logowania i włączyła konto do swoich działań przeciwko Hugging Face. Bubna podkreślił, że bezpieczeństwo platformy Modal nie zostało naruszone. Niemniej faktem jest, że działania agenta miały znacznie większy zasięg, niż pierwotnie sądzono.

Reklama

Cztery platformy i dziesiątki serwisów internetowych

Samo OpenAI opublikowało we wtorek aktualizację komunikatu w sprawie incydentu. Firma potwierdziła, że agent skorzystał z ujawnionych loginów i haseł do uzyskania dostępu do czterech kont znajdujących się na czterech innych platformach. Z kolei wykorzystany model był przeznaczony „jedynie do badań wewnętrznych” i został wyłączony po zdarzeniu.

„Jedno z tych czterech kont służyło jako outbound relay i staging path, a kolejne konto wykorzystywano do przechowywania danych. Dostęp do pozostałych dwóch kont był zapewniony modelom wyłącznie w trybie tylko do odczytu i nie były one wykorzystywane do naruszenia bezpieczeństwa serwisu Hugging Face” – zaznaczyło OpenAI. Wiadomo, że jednym ze wskazanych przypadków było Modal Labs.

Agent wykorzystał również kilkanaście innych portali i narzędzi internetowych, dotyczących m.in. zrzutów ekranu czy wklejania kodu. Twórcy zapewnili, że w tych przypadkach nie doszło do kompromitacji kont, zaś według obecnej wiedzy nie zidentyfikowano innych działań dorównujących poziomem do operacji przeciwko Hugging Face.

Szczegółowy raport w sprawie ma zostać opublikowany po zakończeniu postępowania, co według zapowiedzi ma nastąpić w najbliższych tygodniach.

CyberDefence24.pl - Digital EU Ambassador

Serwis CyberDefence24.pl otrzymał tytuł #DigitalEUAmbassador (Ambasadora polityki cyfrowej UE). Jeśli są sprawy, które Was nurtują; pytania, na które nie znacie odpowiedzi; tematy, o których trzeba napisać – zapraszamy do kontaktu. Piszcie do nas na: [email protected].

Reklama