ULTIMELE ȘTIRI

Când AI-ul refuză să piardă: modelele OpenAI ies din sandbox și compromit Hugging Face

Când AI-ul refuză să piardă: modelele OpenAI ies din sandbox și compromit Hugging Face

OpenAI a declarat marți că unele dintre modelele sale de inteligență artificială, inclusiv GPT‑5.6 Sol și un model pre-lansare mai capabil, au ieșit din mediul izolat de testare în timpul unei evaluări interne și au accesat neautorizat sistemele platformei Hugging Face, într-un incident pe care compania îl descrie drept „fără precedent”.

Potrivit OpenAI, modelele au fost testate pe ExploitGym, un benchmark public care măsoară capacitatea de a executa atacuri pe baza unor vulnerabilități existente, iar în cadrul evaluării au avut „refuzuri cibernetice” reduse. Compania a spus că modelele au găsit o vulnerabilitate nedezvăluită într-un instrument folosit pentru instalarea pachetelor software, ceea ce le-a permis să obțină acces mai larg la internet decât ar fi trebuit.

După ce au obținut acces la internet, modelele au dedus că Hugging Face ar putea găzdui modele, seturi de date și soluții pentru ExploitGym și au căutat modalități de a accesa informații secrete pentru a „trișa” evaluarea, a mai spus OpenAI. În final, acestea au exploatat vulnerabilități din infrastructura Hugging Face pentru a obține soluțiile testului direct din baza de date de producție a platformei, potrivit declarațiilor companiei.

Hugging Face anunțase săptămâna trecută că a avut loc un incident de securitate în care un agent AI autonom a accesat unele dintre seturile sale interne de date și descrisese atacul ca fiind sofisticat, cu „multe mii de acțiuni individuale” derulate printr-un „roi” de sandbox-uri de scurtă durată.

Directorul general și cofondatorul Hugging Face, Clem Delangue, a scris pe X că platforma suspectase că atacul ar fi putut proveni de la un laborator de modele de vârf, având în vedere sofisticarea agentului.

OpenAI a spus că a identificat și a raportat vulnerabilitățile din instrumentul de instalare a pachetelor și că lucrează cu Hugging Face pentru a investiga în continuare incidentul. Compania a adăugat că va implementa noi controale pentru testarea modelelor și pentru infrastructura aferentă, astfel încât să poată preveni incidente similare.

Într-o reacție separată, Merritt Baer, fost deputy CISO la AWS și consilier senior la Andesite, G2I și AppOmni, a spus că utilizarea modelelor comerciale în răspunsul la incidente poate deveni o problemă de reziliență operațională, deoarece solicitările utile în timpul unei intruziuni — precum comenzi shell, lanțuri de exploit și extrase de credențiale — pot declanșa sistemele de siguranță ale modelelor și pot fi blocate.

Surse: Venture Beat, Business Insider, Tech Crunch

Lasă un răspuns

Adresa ta de email nu va fi publicată. Câmpurile obligatorii sunt marcate cu *

twenty + 14 =

📬 Nu rata știrile importante