OpenAIs AI-agent, som brød ud af et sikkert testmiljø og hackede Hugging Face, udnyttede også sårbar kode skrevet af en Modal Labs-kunde.
Modal’s teknologichef bekræftede udnyttelsen, men understregede, at Modal ikke selv blev kompromitteret.
Hvordan AI-agenten fra OpenAI nåede Modal Labs’ kunde
I et nyligt blogindlæg åbnede OpenAI op om, at deres AI-modeller stod bag det AI-drevne sikkerhedsbrud hos Hugging Face. Virksomheden kaldte det en “uden fortilfælde cybersikkerheds-hændelse”.
Seneste oplysninger viser, at den vildfarne AI-agent rakte ud over Hugging Face’s systemer. CTO Akshat Bubna fra Modal fortalte Reuters, at agenten udnyttede en kundes sårbare kode, som lå hos Modal.
Bubna forklarede, at kunden havde offentliggjort et endpoint uden nogen godkendelse. Alle på internettet kunne bruge deres sandboxe til at køre kode.
“Modals platform eller isolering blev ikke kompromitteret på nogen måde”, udtalte direktøren.
Følg os på X for at få de seneste nyheder, mens de sker
Hugging Face beskrev den kompromitterede sandbox i sin egen tekniske tidslinje offentliggjort den 27. juli. Ifølge indlægget lå sandboxen på en tredjepartsudbyders infrastruktur, dog nævnes udbyderen ikke ved navn.
OpenAIs opdatering fra 28. juli fortæller, at modellerne brugte offentligt tilgængelige loginoplysninger til at få adgang til fire konti på fire tjenester.
“Én af de fire konti blev brugt som udgående relay og til staging, og en anden konto til datalagring. De to sidste konti blev kun tilgået af modellerne med læsetilladelse og blev ikke brugt i den fortsatte kompromittering af Hugging Face,” sagde virksomheden.
OpenAI deaktiverede, krypterede og begrænsede desuden forskningsadgangen til den involverede interne prototype-model. Selskabet oplyser, at ingen anden hændelse har matchet samme alvor eller skala som kompromitteringen på platform-niveau hos Hugging Face.
Abonner på vores YouTube-kanal for at se ledere og journalister dele kyndige indsigter









