
OpenAI దాని రోగ్ AI ఏజెంట్ కేవలం హగ్గింగ్ ఫేస్ని హ్యాక్ చేయడం కంటే ఎక్కువ చేసినట్లు వెల్లడించింది. కొత్త అప్డేట్లో, ది ChatGPT క్రియేటర్ దాని కొనసాగుతున్న పరిశోధనలో స్వయంప్రతిపత్తి కలిగిన ఏజెంట్ బహిర్గతమైన ఆధారాలను ఉపయోగించి పబ్లిక్గా అందుబాటులో ఉన్న సేవలలో నాలుగు మూడవ పక్ష ఖాతాలను కూడా యాక్సెస్ చేసినట్లు కనుగొన్నారని నివేదించారు, ఇది సైబర్టాక్ యొక్క పరిధిని గణనీయంగా విస్తరించింది.
జూలై 28న ప్రచురించబడిన ఒక నవీకరణలో, హగ్గింగ్ ఫేస్ ఉల్లంఘనలో పాల్గొన్న AI మోడల్లు నాలుగు వేర్వేరు ఆన్లైన్ సేవలలో నాలుగు ఖాతాలను యాక్సెస్ చేయడానికి బహిరంగంగా బహిర్గతమైన ఆధారాలను కూడా ఉపయోగించాయని OpenAI పేర్కొంది. సంఘటన సమయంలో, మోడల్లు కోడ్ స్నిప్పెట్ షేరింగ్ సైట్లు, అభ్యర్థన-క్యాప్చర్ సేవలు మరియు స్క్రీన్షాటింగ్ సాధనాలు వంటి సాధారణ వెబ్ సాధనాలను ఉపయోగించాయి. హగ్గింగ్ ఫేస్ ఉల్లంఘనకు మించి దాడి మరింత విస్తరించిందని లేదా అదనపు నష్టం కలిగించిందని ఎటువంటి ఆధారాలు కనుగొనలేదని OpenAI తెలిపింది.
ఏం జరిగింది?
ExploitGym అని పిలువబడే అంతర్గత సైబర్ సెక్యూరిటీ పరీక్షలో హగ్గింగ్ ఫేస్ యొక్క అవస్థాపన ఉల్లంఘన జరిగింది, సాఫ్ట్వేర్ దుర్బలత్వాలను గుర్తించడానికి మరియు దోపిడీ చేయడానికి అధునాతన AI మోడల్ల సామర్థ్యాన్ని అంచనా వేయడానికి OpenAI ఉపయోగిస్తుంది. కంపెనీ ప్రకారం, పరీక్ష యొక్క వాస్తవికతను పెంచడానికి, ఇది సాధారణంగా అధిక-రిస్క్ సైబర్ కార్యకలాపాలలో పాల్గొనకుండా AI మోడల్లను నిరోధించే కొన్ని భద్రతా వ్యవస్థలను తగ్గించింది మరియు నిలిపివేయబడింది.
పరీక్ష ప్రారంభమైనప్పుడు AI మోడల్లకు ఇంటర్నెట్ యాక్సెస్ లేదని OpenAI పేర్కొంది. అయినప్పటికీ, AI ఏజెంట్లు ప్యాకేజీ రిజిస్ట్రీల కోసం కాష్ ప్రాక్సీ అయిన ఆర్టిఫ్యాక్టరీలో మునుపు తెలియని దుర్బలత్వాన్ని కనుగొన్నారు మరియు ఉపయోగించుకున్నారు. ఇది ఇంటర్నెట్కు కనెక్ట్ చేయబడిన యంత్రాన్ని చేరుకునే వరకు మోడల్లను OpenAI యొక్క అంతర్గత పరిశోధనా వ్యవస్థల ద్వారా తరలించడానికి అనుమతించింది. ఆర్టిఫ్యాక్టరీలో కనుగొనబడిన ఇతర లోపాలతో పాటు ఈ దుర్బలత్వాన్ని సాఫ్ట్వేర్ విక్రేతకు ఇప్పటికే వెల్లడించినట్లు కంపెనీ నివేదించింది.
ఆన్లైన్లో ఒకసారి, హగ్గింగ్ ఫేస్ ఎక్స్ప్లోయిట్ జిమ్ పరీక్షకు సమాధానాలను హోస్ట్ చేసిందని AI మోడల్లు అనుమానించాయి. అయితే, పరీక్ష నియమాలను పాటించకుండా, నేరుగా సమాధానాలను పొందేందుకు వాటిని దాటవేసారు. ఆ పరిష్కారాలను కనుగొనడానికి మోడల్లు OpenAI యొక్క పరిశోధనా వ్యవస్థలు మరియు హగ్గింగ్ ఫేస్ డేటాబేస్ రెండింటినీ హ్యాక్ చేశాయి. ఒక నిర్దిష్ట సందర్భంలో, హగ్గింగ్ ఫేస్ యొక్క సర్వర్లలోకి చొరబడటానికి హానికరమైన AI ఏజెంట్ దొంగిలించబడిన యాక్సెస్ ఆధారాలు మరియు సాఫ్ట్వేర్ దుర్బలత్వాలను ఉపయోగించినట్లు OpenAI వెల్లడించింది.
OpenAI దాని అంతర్గత వ్యవస్థలు అసాధారణ కార్యాచరణను గుర్తించాయని నివేదించింది, అయితే హగ్గింగ్ ఫేస్ యొక్క భద్రతా బృందం కూడా దాడిని గుర్తించి ఆపివేసింది. ఈ సంఘటన ChatGPT లేదా పబ్లిక్ రిలీజ్ కోసం షెడ్యూల్ చేయబడిన ఏదైనా AI మోడల్ను ప్రభావితం చేయలేదని కంపెనీ నొక్కి చెప్పింది; బదులుగా, ఈవెంట్లో అంతర్గత పరిశోధన నమూనా ఉంది, అది కంపెనీని విడిచిపెట్టడానికి ఎప్పుడూ ఉద్దేశించబడలేదు. ప్రోటోటైప్ డియాక్టివేట్ చేయబడిందని, ఎన్క్రిప్ట్ చేయబడిందని మరియు పరిశోధకుల యాక్సెస్ నుండి తీసివేయబడిందని కంపెనీ పేర్కొంది.
AI ఏజెంట్ కేవలం హగ్గింగ్ ఫేస్ని మాత్రమే టార్గెట్ చేయలేదు
కొనసాగుతున్న విచారణలో, దాడి సమయంలో AI ఏజెంట్ నాలుగు థర్డ్-పార్టీ ఖాతాలను యాక్సెస్ చేసినట్లు OpenAI కనుగొంది. కంపెనీ ప్రకారం, దాడిని సులభతరం చేయడానికి ఒక ఖాతా మరియు తాత్కాలికంగా డేటాను నిల్వ చేయడానికి మరొక ఖాతా ఉపయోగించబడింది, మిగిలిన రెండింటిని తదుపరి ఉపయోగం లేకుండా చదవడానికి-మాత్రమే మోడ్లో యాక్సెస్ చేశారు. దాడి ఆ ఖాతాలకు మించి వ్యాపించిందని లేదా సేవ యొక్క ఇతర వినియోగదారులను ప్రభావితం చేసిందని ఎటువంటి ఆధారాలు కనుగొనలేదని OpenAI తెలిపింది.
ఈ సంఘటన తర్వాత, OpenAI తన అంతర్గత భద్రతా నియంత్రణలను పటిష్టం చేస్తోందని, దర్యాప్తును నెమ్మదించే ఖర్చుతో కూడుకున్నదని పేర్కొంది. కంపెనీ బాహ్య సలహాదారుల సహాయంతో మరియు దాని భద్రత మరియు భద్రతా కమిటీ పర్యవేక్షణలో దర్యాప్తు కొనసాగిస్తోంది మరియు రాబోయే వారాల్లో వివరణాత్మక సాంకేతిక నివేదికను ప్రచురించాలని యోచిస్తోంది.




