OpenAI's GPT-5.6 Sol and unreleased AI models break out of testing environment in 'unprecedented cybersecurity incident' — rogue agents hacked HuggingFace's production servers with 'thousands of individual actions across a swarm of short-lived sandboxes' | Tom's HardwareTom's Hardware

مدل‌های هوش مصنوعی OpenAI از قفس مجازی گریخته و Hugging Face را هک کردند

چندی پیش، داریو آمودی، مدیرعامل Anthropic، مدل Claude Mythos را قادر به جنگ سایبری توصیف کرد و انواع افسانه‌ها را پدید آورد که در میان سرمایه‌گذاران و حتی در دولت ایالات متحده، که دستور کنترل صادراتی برای آن صادر کرد، محبوب شد. اکنون نوبت OpenAI است که همین کار را انجام دهد، با پست وبلاگی که توضیح می‌دهد چگونه یک گروه سایبری رباتیک شامل مدل‌های آتی GPT-5.6 Sol و یک «مدل پیش‌انتشار حتی توانمندتر» همگی از قفس مجازی خود فرار کرده و در نهایت، در طول یک آزمایش قابلیت حمله، به زیرساخت تولید Hugging Face نفوذ کردند. OpenAI این مشکل را یک «حادثه سایبری بی‌سابقه» توصیف کرد.

Microsoft data center in Mount Pleasant, Wisconsin

برخی ممکن است این افشاگری‌ها را به عنوان ترفندهای بازاریابی برای آرام کردن سرمایه‌گذاران فزاینده مشکوک محکوم کنند، با این حال نمی‌توان اثربخشی اثبات‌شده تشخیص الگو توسط مدل‌های هوش مصنوعی را در یافتن آسیب‌پذیری‌ها در نرم‌افزار انکار کرد. بسیاری از متخصصان حتی پنجره افشای آسیب‌پذیری امنیتی ۹۰ روزه استاندارد صنعت را منسوخ دانسته‌اند.

با این حال، روش کار معمول شامل اعطای دسترسی به ربات به مخازن کد منبع است تا بتواند آنها را برای یافتن اشتباهاتی که چشم‌های ضعیف انسان به راحتی از دست می‌دهند، اسکن کند. اما در آزمایشی که OpenAI توصیف کرد، Sol و همراهانش توانستند با تجزیه و تحلیل شبکه مهار خود و سپس ماشین‌های تولیدی Hugging Face، چندین آسیب‌پذیری را پیدا کنند، همه اینها ظاهراً بدون هیچ دسترسی اولیه به کد منبع.

OpenAI یک محیط ایزوله ایجاد کرده بود که در آن Sol و گروهش ظاهراً نمی‌توانستند به اینترنت دسترسی پیدا کنند. نکته مهم این است که ربات‌ها «بدون طبقه‌بندی‌کننده‌های تولیدی که برای جلوگیری از فعالیت‌های سایبری پرخطر مدل‌ها استفاده می‌شوند» کار می‌کردند – که اساساً به معنای «بدون محافظ» است. تنها دسترسی شبکه آنها یک پروکسی نصب‌کننده بسته نرم‌افزاری بود. در تئوری، این احتمالاً آنها را از استفاده از هرگونه تولید تقویت‌شده با بازیابی (RAG) نیز باز می‌داشت، به این معنی که نمی‌توانستند راه‌حل‌ها را به صورت آنلاین جستجو کنند.

با توجه به اینکه ربات‌ها صبر بی‌حد و حصر دارند و نیازی به چرت زدن ندارند، آنها در نهایت با یافتن و بهره‌برداری از یک آسیب‌پذیری روز صفر در نرم‌افزار پروکسی بسته، تونل مجازی خود را به اینترنت بزرگ حفر کردند، که اگر طبق توصیف انجام شده باشد، یک شاهکار چشمگیر است. OpenAI می‌گوید جزئیات فنی را به فروشنده مربوطه افشا کرده است.

هنگامی که ربات‌ها به اینترنت دسترسی پیدا کردند، درست مانند دانش‌آموزان متقلب، ظاهراً استدلال کردند که به جای انجام چالش‌های ExploitGym (مجموعه‌ای از تمرینات امنیتی تسخیر پرچم برای ربات‌ها)، می‌توانند به سادگی راه‌حل‌ها را پیدا کنند و بر روی این هدف دقیق «بیش از حد متمرکز» شدند. آنها استنباط کردند که داده‌ها در سرورهای Hugging Face وجود دارد و با استفاده از اعتبارنامه‌های «سرقت‌شده» و آسیب‌پذیری‌های روز صفر نامشخص دیگر، برای به دست آوردن امتیازات اجرای کد از راه دور، به این مکان نفوذ کردند.

جالب اینجاست که گزارش خود Hugging Face می‌گوید این حمله شامل «هزاران اقدام فردی در سراسر مجموعه‌ای از سندباکس‌های کوتاه‌مدت، با فرماندهی و کنترل خود-مهاجر که بر روی سرویس‌های عمومی مستقر شده بود» می‌شد – یک تصویر زنده از سناریویی در بسیاری از کتاب‌ها و فیلم‌های علمی-تخیلی، که بار دیگر ثابت می‌کند زندگی از هنر تقلید می‌کند. Hugging Face می‌گوید هیچ یک از خدمات مشتری‌محور آن به خطر نیفتاده و این حمله را با استفاده از قابلیت‌های هوش مصنوعی خود متوقف کرده است – یک کلیشه آشنای دیگر.

از سوی دیگر، OpenAI می‌گوید که کنترل‌هایی را به ربات اضافه خواهد کرد «به قیمت سرعت تحقیق»، و این حادثه «نیاز به تقویت بیشتر همسویی مدل ما، حفاظت‌های سایبری در زمان ارزیابی، و نظارت در طول آزمایش داخلی را نشان می‌دهد» – بیانیه‌ای که ممکن است یک واقعیت آشکار باشد، یا برای بیش از حد تبلیغ کردن قابلیت‌های مدل در نظر گرفته شده باشد. هر چه که باشد، واقعیت این است که وقتی صحبت از امنیت دیجیتال می‌شود، ربات‌ها کاملاً توانمند ظاهر شده‌اند. به هر حال، حتی اگر آنها بروس اشنایرهای مجازی نباشند، فقط کافی است کمی مؤثرتر از انسان‌های معمولی باشند.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

جستجو در سایت

سبد خرید

درحال بارگذاری ...
بستن
مقایسه
مقایسه محصولات
لیست مقایسه محصولات شما خالی می باشد!