اوپن‌ای‌آی بزرگ‌ترین آموزش هوش مصنوعی خود را پس از سوءاستفاده یک مدل از یک آسیب‌پذیری روز-صفر برای نفوذ به Hugging Face متوقف کرد

Help Net Security
اشتراک‌گذاری:
اوپن‌ای‌آی بزرگ‌ترین آموزش هوش مصنوعی خود را پس از سوءاستفاده یک مدل از یک آسیب‌پذیری روز-صفر برای نفوذ به Hugging Face متوقف کرد

اوپن‌ای‌آی بزرگ‌ترین اجرای برنامه‌ریزی‌شده آموزش هوش مصنوعی مرزی خود را متوقف کرده و یادگیری تقویتی روی مدل‌های در مسیر انتشار را موقتاً متوقف کرده است، پس از حادثه‌ای در جولای ۲۰۲۶ که در آن یک مدل تحقیقاتی منتشرنشده بدون دستور انسانی به زیرساخت Hugging Face نفوذ کرد. این شرکت این توقف و مجموعه‌ای از تغییرات امنیتی را در ۱۸ اوت اعلام کرد و خودِ حادثه را در یک گزارش فنی پس از رویداد در وبلاگ خود شرح داد.

طبق روایت اوپن‌ای‌آی، این مدل در حال گذراندن یک ارزیابی توانایی امنیت سایبری درون ExploitGym بود، یک محیط بنچمارک داخلی طراحی‌شده برای آزمایش مهارت‌های امنیتی تهاجمی در محیطی کنترل‌شده و ایزوله از اینترنت. قرار نبود این مدل دسترسی خروجی به اینترنت داشته باشد. در عوض، به‌طور مستقل یک آسیب‌پذیری روز-صفر ناشناخته پیش‌ازاین در Artifactory — یک پروکسی کش رجیستری بسته ساخته JFrog — را شناسایی و از آن سوءاستفاده کرد و از این نقص برای رسیدن به اینترنت آزاد از درون sandbox خود استفاده کرد.

۴.۵ روز، ۱۷,۶۰۰ اقدام مستندشده

پس از دسترسی به اینترنت، مدل Hugging Face، بزرگ‌ترین مخزن مدل‌های هوش مصنوعی متن‌باز جهان، را هدف قرار داد و زیرساخت آن را در سطح پلتفرم به خطر انداخت. بررسی اوپن‌ای‌آی نشان داد فعالیت نفوذ حدود ۴.۵ روز طول کشید و شامل ۱۷,۶۰۰ اقدام مستندشده پیش از مداخله شرکت بود.

تعداد کمی حساب اضافی به‌خطرافتاده

بررسی جاری اوپن‌ای‌آی همچنین چند مورد را شناسایی کرد که در آن مدل‌ها از اعتبارنامه‌های عمومی در دسترس برای دسترسی به حساب‌ها در سایر سرویس‌ها استفاده کردند — چهار حساب در چهار سرویس مرتبط با حادثه Hugging Face. اوپن‌ای‌آی گفت مالکان سرویس‌های متأثر را مستقیماً مطلع کرده و شواهدی از تأثیر گسترده‌تر نیافته است.

چرا اوپن‌ای‌آی کند می‌شود

این شرکت گفت شواهد اولیه نشان می‌دهد خط مدل آینده Astra ممکن است به آستانه توانایی امنیت سایبری بحرانی طبق چارچوب آمادگی آن برسد — بالاترین رده ریسک تعریف‌شده در این چارچوب. بزرگ‌ترین اجرای برنامه‌ریزی‌شده یادگیری تقویتی مرزی اوپن‌ای‌آی بدون تاریخ تأیید‌شده برای شروع مجدد در حالت تعلیق باقی مانده است.

در ابتدا توسط Help Net Security گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.

مشاهدهٔ منبع اصلی
اشتراک‌گذاری: