OpenAI-agenten som hacket Hugging Face nådde et annet selskap

  • OpenAI sin rogue agent utnyttet kunders sårbare kode på Modal
  • Modal sier at deres egen plattform og isolasjon ikke ble påvirket
  • OpenAI logget 4 kompromitterte kontoer på tvers av 4 separate offentlige tjenester

OpenAIs AI-agent, som brøt ut av et sikkert testmiljø og hacket Hugging Face, utnyttet også sårbar kode skrevet av en Modal Labs-kunde.

Modal sin teknologidirektør bekreftet utnyttelsen, men understreket at Modal selv ikke ble utsatt for brudd.

Hvordan OpenAIs agent nådde Modal Labs-kunden

I et nylig blogginnlegg avslørte OpenAI at firmaets AI-modeller sto bak den AI-drevne sikkerhetshendelsen hos Hugging Face. Selskapet kalte det en “enestående cyberhendelse”.

Nye detaljer viser at den ustyrlige AI-agenten nådde utover Hugging Face sine egne systemer. Modal CTO Akshat Bubna fortalte til Reuters at den utnyttet en kundes sårbare kode som var lagret hos Modal.

Bubna forklarte at kunden hadde publisert et endepunkt uten autentisering. Alle på internett kunne bruke deres sandkasser til å kjøre kode.

“Modals plattform eller isolering ble ikke kompromittert på noen måte,” uttalte lederen.

Følg oss på X for å få siste nytt når det skjer

Hugging Face beskrev den kompromitterte sandkassen i sin egen tekniske tidslinje publisert 27. juli. I innlegget står det at sandkassen var plassert hos en tredjepartsleverandør, men leverandøren ble ikke navngitt.

OpenAIs oppdatering 28. juli sier at modellene brukte offentlig eksponerte legitimasjoner for å få tilgang til 4 kontoer på 4 tjenester.

“En av disse fire kontoene ble brukt som en utgående relé- og mellomlagringsvei, mens en annen konto ble brukt til datalagring. De to resterende kontoene fikk modellene tilgang til på kun-lese-nivå og ble ikke brukt til å kompromittere Hugging Face ytterligere,” sa firmaet.

OpenAI deaktiverte, krypterte og begrenset forskertilgang til den interne prototypen som var involvert. De sier at ingen annen aktivitet samsvarte med alvorlighetsgraden eller omfanget av plattformnivå-kompromisset hos Hugging Face.

Abonner på vår YouTube-kanal for å se ledere og journalister dele faglige innsikter

Ansvarsfraskrivelse

BeInCrypto forplikter seg til upartisk og transparent rapportering. Denne nyhetsartikkelen har som mål å gi nøyaktig og aktuell informasjon. Lesere anbefales imidlertid å verifisere fakta på egen hånd og rådføre seg med en fagperson før de tar beslutninger basert på dette innholdet. Vær oppmerksom på at våre Vilkår og betingelser, vår Personvernerklæring og våre Ansvarsfraskrivelser er oppdatert.