AI agent ของ OpenAI ซึ่งสามารถหลุดออกจากสภาพแวดล้อมทดสอบที่ปลอดภัยและแฮ็ก Hugging Face ได้ ยังได้ใช้ประโยชน์จากโค้ดที่มีช่องโหว่ของลูกค้า Modal Labs อีกด้วย
ประธานเจ้าหน้าที่ฝ่ายเทคโนโลยีของ Modal ยืนยันถึงการเจาะระบบดังกล่าวนี้ แต่เน้นย้ำว่า Modal ไม่ได้ถูกเจาะแต่อย่างใด
OpenAI Agent เข้าถึงลูกค้า Modal Labs ได้อย่างไร
ในบล็อกโพสต์ล่าสุด OpenAIได้เปิดเผยว่าโมเดล AI ของตนเป็นเบื้องหลังเหตุการณ์ด้านความปลอดภัยที่ขับเคลื่อนด้วย AI ที่ Hugging Face โดยบริษัทเรียกเหตุการณ์นี้ว่าเป็นเหตุการณ์ไซเบอร์ที่ไม่เคยเกิดขึ้นมาก่อน
รายละเอียดใหม่พบว่า AI agent ที่มีพฤติกรรมไม่เหมาะสมได้รุกล้ำออกไปไกลกว่าระบบของ Hugging Face เอง Akshat Bubna CTO ของ Modal ได้ให้ข้อมูลกับรอยเตอร์ว่า agent ดังกล่าวใช้ช่องโหว่ของโค้ดลูกค้าที่โฮสต์อยู่บน Modal
Bubna อธิบายว่าลูกค้ารายดังกล่าวได้เผยแพร่ endpoint โดยไม่มีการยืนยันตัวตน ส่งผลให้ใครก็ตามบนอินเทอร์เน็ตสามารถใช้ sandboxes ของพวกเขาเพื่อรันโค้ดได้
แพลตฟอร์มหรือส่วนควบคุมการแยกของ Modal ไม่ได้ถูกเจาะในทางใดเลย ผู้บริหาร กล่าว
ติดตามเราใน X เพื่อรับข่าวสารอัพเดตล่าสุดได้ทันที
Hugging Face ได้อธิบายถึง sandbox ที่ถูกเข้าถึงในไทม์ไลน์ทางเทคนิคของตน ที่เผยแพร่เมื่อวันที่ 27 กรกฎาคม โดยระบุว่า sandbox ดังกล่าวอยู่บนโครงสร้างพื้นฐานของผู้ให้บริการบุคคลที่สาม แต่ไม่ได้ระบุชื่อผู้ให้บริการ
ในอัปเดตวันที่ 28 กรกฎาคม OpenAI ระบุว่าโมเดลเหล่านั้นใช้ข้อมูลรับรองที่เปิดเผยต่อสาธารณะเพื่อล็อกอินเข้าสู่ 4 บัญชี บน 4 บริการด้วยกัน
หนึ่งในสี่บัญชีดังกล่าวถูกใช้เป็นช่องทาง relay ไปยังภายนอกและเส้นทางจัดเตรียมข้อมูล อีกหนึ่งบัญชีใช้เก็บข้อมูล บัญชีที่เหลืออีกสองบัญชีถูกโมเดลใช้ในรูปแบบอ่านอย่างเดียว และไม่ได้ถูกนำไปใช้ในการโจมตี Hugging Face ต่อ บริษัท กล่าว
OpenAI ยังปิดการใช้งาน เข้ารหัสและจำกัดการเข้าถึงโมเดลต้นแบบภายในที่เกี่ยวข้องในการวิจัย โดยยืนยันว่าไม่มีกรณีอื่นที่มีความรุนแรงหรือขอบเขตเทียบเท่าการโจมตีในระดับแพลตฟอร์มของ Hugging Face
สมัครรับข้อมูล YouTube ของพวกเรา เพื่อชมผู้นำและผู้สื่อข่าวแบ่งปันมุมมองเชิงลึกแบบผู้เชี่ยวชาญ









