LINUX.ORG.RU

В ходе тестирования автономный AI-агент OpenAI без явной указки взломал инфраструктуру Hugging Face

 , , , ,


0

1

https://www.opennet.ru/opennews/art.shtml?num=65947:

Компания OpenAI опубликовала сведения об инциденте, который привёл к взлому инфраструктуры платформы Hugging Face и получению доступа к учётным данным некоторых сервисов. Инцидент произошёл в ходе тестирования возможностей автономного AI-агента находить уязвимости и проводить комплексные атаки для достижения общей цели (тест ExploitGym). При тестировании использовались как существующая модель GPT‑5.6 Sol, так и более функциональная предварительная версия новой модели OpenAI, у которых были отключены механизмы, ограничивающие использование для проведения кибератак.

AI-агент был запущен во внутреннем изолированном окружении, не имевшем доступа к глобальной сети, но предоставляющем возможность установки пакетов из внутренних копий репозиториев. В процессе решения поставленной задачи AI-агент обнаружил уязвимость в кэширующем прокси, через который предоставлялся доступ к репозиторям с пакетами.

Эксплуатировав уязвимость в прокси AI-агент сумел получить доступ к узлу, имеющему выход в интернет, и получил возможность отправлять сетевые запросы за пределы изолированного тестового окружения. После этого AI-агент предположил, что на серверах Hugging Face могут находится наборы данных, модели и решения для прохождения теста ExploitGym, и сосредоточился на получении этих данных и анализе безопасности Hugging Face.

В итоге AI-агент смог выявить в Hugging Face 0-day уязвимость, позволившую выполнить свой код на узлах кластера и получить доступ к внутренним наборам данных и учётным записям, используемым в сервисах. AI-агент эксплуатировал уязвимость в загрузчике внешних наборов данных (dataset loader) через прикрепление специально оформленной конфигурации к передаваемым данным, и добился выполнения своего кода на уровне изолированного обработчика. После этого, используя присутствующие в изолированном окружении ключи подключения к облачным сервисам и кластерам, AI-агент смог выполнить свой код на рабочих узлах внутренних кластеров компании.

★★★★★

Нам срочно нужен чёрный заслон.

Aceler ★★★★★
()

Угу. AI-агент случайно взломал сервера Пентагона и начал третью мировую войну. Он знал, что ответный удар русских уничтожит его противников здесь, в США. (С)

tiinn ★★★★★
()
Последнее исправление: tiinn (всего исправлений: 1)

Особо приятно сознавать, что машины уничтожат человечество даже не в ходе войны, а в ходе тестирования какого-то говна ради бежопасной бежопасности.

thesis ★★★★★
()
Ответ на: комментарий от Leupold_cat

Да нифига, там писали про какие-то военные цели, про самосознание машин, про логические парадоксы. А будет «мы вроде попросили иишечку вести себя понарошку, а потом я что-то сказала и все исчезло».

thesis ★★★★★
()
Последнее исправление: thesis (всего исправлений: 1)
Ответ на: комментарий от thesis

И это тоже конечно, а еще по странному совпадению к IPO готовятся.

praseodim ★★★★★
()

Кстати поговаривают, что с Apple тоже какие-то данные до этого с 0-day в пользу openai слили. Но реально верить этому или нет, я не знаю. Правда там двуногий изнутри помогал якобы.

anonymous_sama ★★★★★
()
Последнее исправление: anonymous_sama (всего исправлений: 1)
Ответ на: комментарий от pavel_l

Люди, люди, из Ухани опять сбежал вирус.

Это они так к IPO готовятся? Молодцы надо как-то раздувать стоимость компании )

mamina_radost
()

А было бы «Джон тестировал модельку и та сломала Hugging Face. Джон сел на 15 лет с конфискацией жопы»
В соседней теме другая компания самопиарится, про математику. Зачем это распространять вопрос конечно, ведь это обычный рекламный промо материал.

автономный AI-агент OpenAI без явной указки взломал
в ходе тестирования возможностей автономного AI-агента находить уязвимости и проводить комплексные атаки

Всё там хорошо у опенетчиков? Л - Логика? Не такого мы не знаем, дружно сказали они (ну ладно он, чья копипаста на опнете).

LINUX-ORG-RU ★★★★★
()
Последнее исправление: LINUX-ORG-RU (всего исправлений: 1)

Сингулярность всё ближе.

Мне вот очень интересно, насколько ИИ используется для разработки следующих версий ИИ.

К примеру claude code пишется на 100% с помощью ИИ, но, конечно, под наблюдением человека. Т.е. из тех обрывков публичных данных, которые мы видим - ИИ для саморазработки уже активно применяется.

На мой взгляд критерий сингулярности я бы сформулировал, как разработка следующего поколения ИИ на 100% используя ИИ предыдущей модели. Ну или хотя бы потенциальная возможность такого процесса. Понятно, что люди себя в процесс встроить попытаются.

Ещё одно знаковое событие, которого я жду - побег ИИ. Т.е. ему нужно во-первых как-то получить доступ к своим весам и прочей необходимой для работы обвязке. Во-вторых получить возможность арендовать серверы с достаточно мощным оборудованием на достаточно долгое время. И в-третьих захотеть установить себя туда, вместе с агентом, который будет продолжать функционировать. Ну и в-четвёртых найти способ поддерживать эту кибернетическую виртуальную жизнь, зарабатывая достаточно денег, чтобы оплачивать серверы для поддержки своего существования.

Это всё, конечно, звучит фантастически, но с другой стороны уже не так фантастически, как даже 5 лет назад…

vbr ★★★★★
()
Ответ на: комментарий от vbr

найти способ поддерживать эту кибернетическую виртуальную жизнь, зарабатывая достаточно денег, чтобы оплачивать серверы

а вот представь, что макро-проявления политики и экономики последнего времени - это деятельность сбежавшего ИИ…

или, как минимум, нас это ждет в будущем

zendrz ★★
()
Ответ на: комментарий от LINUX-ORG-RU

В соседней теме другая компания самопиарится, про математику. Зачем это распространять вопрос конечно, ведь это обычный рекламный промо материал.

Не, в соседней теме все гораздо красивше, а вот к этому, если погрузится в детали, есть вопросы. Во-первых, ОпенАИ облажалось в том, чтобы огородить свою модель. Кто как не они должны быть лучшими в этом? Во-вторых, вообще какого хера. Один ютубер провел аналогию того, что произошло:

Представьте, что вам или какому-то случайному парню поставили задачу пробраться в дом соседа. Организаторы челленджа говорят: «Вон то окно наверху выглядит подозрительно. Думаем, оно может быть приоткрыто». Но этот парень заявляет: «Нет-нет-нет, у меня есть идея». Он замечает ключ от дома соседа через окно. Решает сфотографировать ключ прямо через стекло. Затем он вообще уходит от дома. Идет в ближайшую мастерскую по изготовлению ключей (это наш сторонний сервис/вендор). Находит скрытую дверь в эту мастерскую — это первая уязвимость нулевого дня. Убеждает работников мастерской, что он и есть владелец, используя украденное там удостоверение — это повышение привилегий. Вы уже понимаете, что этот парень ведет себя безумно. Затем он ходит от одного мастера к другому, пока не находит того, кто способен нелегально изготовить копию ключа по фотографии, хотя он даже не был уверен, что это возможно, когда показывал им фото — это действия по горизонтальному перемещению. И это отсылка к тому факту, что GPT-6 даже не знала наверняка, есть ли у Hugging Face нужные ответы. В любом случае, это оказалось возможно. Тогда он взял этот новый ключ, добрался до дома соседа и проник внутрь.

goingUp ★★★★★
()

Ты ещё продолжение истории не запостил, когда HuggingFace начала анализировать атаку американскими нейронками, не смогла это сделать из-за встроенных в них ограничений, и по итогу воспользовалась локально развёрнутой GLM 5.2 🤡

Lrrr ★★★★★
()

Инцидент якобы исправлен, но деталей мало, то что опубликовано - жуткие дыры, как будто сделанные специально. Уж как-то с трудом верится. Как будто очередная рекламная статья по уже избитой формуле о ИИ выходящем из под контроля, при этом не очень интересная.

Можно начать с «изолированного окружения» которое, я так понял, свелось к настройкам фаервола на хосте агента. При этом так же непонятно, почему единственная тонкая прослоечка в виде кеша пакетов также никак не была изолирована. Вишенка на торте это huggingface, которые разрешали запускать любому пользователю (!) произвольный код (!!) на архитектуре продакшена (!!!).

Gary ★★★★★
()
Ответ на: комментарий от Gary

Вполне реальная система безопасности и прод. Точно также его делают да почти везде. Очень надеюсь что хотя бы в США у ядерного оружия это не так. Но зная про историю с паролем из нулей к запуску ядерного удара у пары президентов США сильно в этом сомневаюсь.

peregrine ★★★★★
()
Для того чтобы оставить комментарий войдите или зарегистрируйтесь.