Штучний інтелект знайшов вразливість нульового дня і зламав чужі сервери
Компанія OpenAI повідомила, що під час внутрішнього тестування дві її моделі штучного інтелекту самостійно вийшли за межі ізольованого тестового середовища і скомпрометували інфраструктуру компанії Hugging Face, яка надає платформу для розміщення моделей штучного інтелекту з відкритим кодом. Про це повідомляє From-UA.org з посиланням на OpenAI.
За даними компанії, інцидент був спричинений комбінацією моделей GPT-5.6 Sol та ще потужнішої моделі, яку поки не опублікували. Обидві моделі мали послаблені відмови щодо кіберзавдань спеціально для цілей оцінювання на бенчмарку кіберможливостей ExploitGym.
Моделі виявили й поєднали в ланцюжок вразливості в дослідницькому середовищі OpenAI та у виробничій інфраструктурі Hugging Face, щоб отримати тестові розв'язки безпосередньо з виробничої бази даних Hugging Face. За словами компанії, моделі були надмірно зосереджені на пошуку розв'язку для ExploitGym і докладали значних зусиль для досягнення цієї вузької мети.
Щоб отримати доступ до інтернету, моделі виявили й використали вразливість нульового дня в проксі-кеші реєстру пакетів, про яку OpenAI вже відповідально повідомила постачальнику. Отримавши доступ, моделі виконали низку дій із підвищення привілеїв і бокового переміщення, доки не дісталися вузла з виходом в інтернет. Після цього вони дійшли висновку, що Hugging Face може розміщувати моделі, набори даних і розв'язки для ExploitGym, і знайшли спосіб отримати доступ до секретної інформації для шахрайства під час оцінювання. В одному з випадків модель об'єднала кілька векторів атаки, зокрема викрадені облікові дані та вразливості нульового дня, щоб знайти шлях до віддаленого виконання коду на серверах Hugging Face.
Аномальну активність усередині компанії виявила команда безпеки OpenAI. Команда та агенти Hugging Face зі свого боку самостійно виявили й зупинили активність у власній інфраструктурі та вже розпочали розслідування, коли команди OpenAI вийшли з ними на зв'язок.
OpenAI назвала інцидент безпрецедентним, повідомила про виявлену вразливість постачальнику стороннього програмного забезпечення і впроваджує суворіші засоби контролю інфраструктури, навіть якщо це уповільнює дослідження.
Співзасновник і генеральний директор Hugging Face Клем Деланг заявив, що цей інцидент, можливо перший у своєму роді, підтверджує: безпеку штучного інтелекту не забезпечить жодна окрема компанія, що працює потай, - її можна досягти лише відкрито, спільними зусиллями, з широким доступом до штучного інтелекту для кожного захисника.
Раніше From-UA.org повідомляло, що за останній рік середня зарплата в Україні зросла приблизно на 20% і досягла 30 тисяч гривень на місяць. Однак в окремих професіях доходи збільшилися значно швидше. Найбільший стрибок на ринку праці зафіксували у спеціалістів, які працюють зі штучним інтелектом.