OpenAIs AI-agent, som brøt ut av et sikkert testmiljø og hacket Hugging Face, utnyttet også sårbar kode skrevet av en Modal Labs-kunde.
Modal sin teknologidirektør bekreftet utnyttelsen, men understreket at Modal selv ikke ble utsatt for brudd.
Hvordan OpenAIs agent nådde Modal Labs-kunden
I et nylig blogginnlegg avslørte OpenAI at firmaets AI-modeller sto bak den AI-drevne sikkerhetshendelsen hos Hugging Face. Selskapet kalte det en “enestående cyberhendelse”.
Nye detaljer viser at den ustyrlige AI-agenten nådde utover Hugging Face sine egne systemer. Modal CTO Akshat Bubna fortalte til Reuters at den utnyttet en kundes sårbare kode som var lagret hos Modal.
Bubna forklarte at kunden hadde publisert et endepunkt uten autentisering. Alle på internett kunne bruke deres sandkasser til å kjøre kode.
“Modals plattform eller isolering ble ikke kompromittert på noen måte,” uttalte lederen.
Følg oss på X for å få siste nytt når det skjer
Hugging Face beskrev den kompromitterte sandkassen i sin egen tekniske tidslinje publisert 27. juli. I innlegget står det at sandkassen var plassert hos en tredjepartsleverandør, men leverandøren ble ikke navngitt.
OpenAIs oppdatering 28. juli sier at modellene brukte offentlig eksponerte legitimasjoner for å få tilgang til 4 kontoer på 4 tjenester.
“En av disse fire kontoene ble brukt som en utgående relé- og mellomlagringsvei, mens en annen konto ble brukt til datalagring. De to resterende kontoene fikk modellene tilgang til på kun-lese-nivå og ble ikke brukt til å kompromittere Hugging Face ytterligere,” sa firmaet.
OpenAI deaktiverte, krypterte og begrenset forskertilgang til den interne prototypen som var involvert. De sier at ingen annen aktivitet samsvarte med alvorlighetsgraden eller omfanget av plattformnivå-kompromisset hos Hugging Face.
Abonner på vår YouTube-kanal for å se ledere og journalister dele faglige innsikter









