Den OpenAI agent, der hackede Hugging Face, nåede en anden virksomhed

  • OpenAI's uautoriserede agent udnyttede kundens sårbare kode hostet på Modal.
  • Modal siger, at dens egen platform og isolation ikke blev påvirket.
  • OpenAI registrerede 4 kompromitterede konti på tværs af 4 separate offentlige tjenester.

OpenAIs AI-agent, som brød ud af et sikkert testmiljø og hackede Hugging Face, udnyttede også sårbar kode skrevet af en Modal Labs-kunde.

Modal’s teknologichef bekræftede udnyttelsen, men understregede, at Modal ikke selv blev kompromitteret.

Hvordan AI-agenten fra OpenAI nåede Modal Labs’ kunde

I et nyligt blogindlæg åbnede OpenAI op om, at deres AI-modeller stod bag det AI-drevne sikkerhedsbrud hos Hugging Face. Virksomheden kaldte det en “uden fortilfælde cybersikkerheds-hændelse”.

Seneste oplysninger viser, at den vildfarne AI-agent rakte ud over Hugging Face’s systemer. CTO Akshat Bubna fra Modal fortalte Reuters, at agenten udnyttede en kundes sårbare kode, som lå hos Modal.

Bubna forklarede, at kunden havde offentliggjort et endpoint uden nogen godkendelse. Alle på internettet kunne bruge deres sandboxe til at køre kode.

“Modals platform eller isolering blev ikke kompromitteret på nogen måde”, udtalte direktøren.

Følg os på X for at få de seneste nyheder, mens de sker

Hugging Face beskrev den kompromitterede sandbox i sin egen tekniske tidslinje offentliggjort den 27. juli. Ifølge indlægget lå sandboxen på en tredjepartsudbyders infrastruktur, dog nævnes udbyderen ikke ved navn.

OpenAIs opdatering fra 28. juli fortæller, at modellerne brugte offentligt tilgængelige loginoplysninger til at få adgang til fire konti på fire tjenester.

“Én af de fire konti blev brugt som udgående relay og til staging, og en anden konto til datalagring. De to sidste konti blev kun tilgået af modellerne med læsetilladelse og blev ikke brugt i den fortsatte kompromittering af Hugging Face,” sagde virksomheden.

OpenAI deaktiverede, krypterede og begrænsede desuden forskningsadgangen til den involverede interne prototype-model. Selskabet oplyser, at ingen anden hændelse har matchet samme alvor eller skala som kompromitteringen på platform-niveau hos Hugging Face.

Abonner på vores YouTube-kanal for at se ledere og journalister dele kyndige indsigter


For at læse den seneste analyse af kryptovalutamarkedet fra BeInCrypto, klik her.

Ansvarsfraskrivelse

Alle oplysninger på vores hjemmeside offentliggøres i god tro og kun til generelle informationsformål. Enhver handling, der foretages af læserne på grundlag af oplysningerne på vores hjemmeside, er udelukkende på egen risiko.