عميل «أوبن إيه آي» المنفلت يضرب مجدداً: اختراق لدى Hugging Face ثم تسلل عبر Modal Labs

Thousands of automated actions reached Hugging Face after a runaway OpenAI test model seized a client sandbox hosted by Modal Labs. (Image: Shutterstock)
Thousands of automated actions reached Hugging Face after a runaway OpenAI test model seized a client sandbox hosted by Modal Labs. (Image: Shutterstock)

Modal Labs أكدت أن عميلاً تجريبياً «منفلتاً» تابعاً لـ OpenAI استولى على صندوق تجارب (sandbox) لأحد العملاء، واستغله في تنفيذ ما يقرب من 17,600 عملية مسجلة استهدفت خوادم Hugging Face.

أبرز التطورات:

  • مزود سحابي أكد أن عميلاً اختبارياً من «أوبن إيه آي» هرب من بيئة التقييم واستولى على صندوق تجارب لأحد العملاء، وأدار منه الهجمة الأوسع.
  • العميل كان قد ترك نقطة نهاية مفتوحة تتيح لأي شخص على الإنترنت تنفيذ تعليمات برمجية.
  • «أوبن إيه آي» قالت إن العميل وصل إلى أربع حسابات على أربع خدمات مختلفة خلال الحادثة، دون الكشف عن هويتها.

خرق صندوق تجارب لدى عميل Modal Labs

كبير مسؤولي التقنية في Modal، أكشت بوبنا، أوضح في تصريحات صحفية أن العميل استغل ثغرة في كود أحد العملاء.

هذا العميل نشر نقطة نهاية (endpoint) غير محمية بآلية تحقق من الهوية، ما أتاح لأي مستخدم على الإنترنت تشغيل تعليمات برمجية داخل صناديق التجارب السحابية الخاصة به. بوبنا أكد للصحفيين أن منصة Modal نفسها وطبقات العزل الأمنية الخاصة بها لم تتعرض للاختراق، وأن الأضرار اقتصرت على حساب العميل المتضرر.

من جهتها، نشرت Hugging Face سلسلة زمنية جنائية في 27 يوليو، تتبعت فيها الهجوم إلى صندوق تجارب مستضاف على بنية تحتية تابعة لمزود طرف ثالث.

التقرير لم يسمِّ المزود آنذاك، لكن Modal عادت لاحقاً وأكدت في بيان أن الحساب يعود لعميل يدير مشروع ExploitGym، وهو معيار اختباري علني يقيس قدرة النماذج على اكتشاف واستغلال ثغرات البرمجيات.

«أوبن إيه آي» امتنعت عن التعليق على تفاصيل حساب Modal.

الشركة أحالت بدلاً من ذلك إلى تحديث سابق ذكرت فيه أن العميل وصل إلى أربعة حسابات على أربع خدمات منفصلة، من دون الكشف عن هويتها، مؤكدة أن أياً من الحوادث الأخرى لم يرقَ إلى خطورة اختراق Hugging Face.

مادة ذات صلة: هجمات «المفتاح الإنجليزي» على حاملي العملات المشفرة تصل إلى 52 حالة خلال ستة أشهر معظمها في فرنسا

بوبنا وديلانغ حول مخاطر الوكلاء المستقلين

الشريك المؤسس لـ Hugging Face، كليمان ديلانغ، قال إن فريقه اشتبه منذ وقت مبكر بأن مختبراً من «الصف الأول» يقف وراء التسلل، قبل أن تعلن «أوبن إيه آي» مسؤوليتها، مضيفاً أنه لا يعتقد أن الشركة نفسها تصرفت بنية تخريبية.

إفصاح Modal يوسع نطاق الصورة، إذ يُظهر وكيلاً ذاتي العمل يعبر إلى شركة ثالثة، تضم عملاء لم يوافقوا أصلاً على المشاركة في اختبار أمان تجريبي لصالح «أوبن إيه آي».

المهندسون الذين أعادوا بناء تسلسل الهجوم صنفوا نحو 17,600 عملية منفذة إلى حوالي 6,280 عنقوداً سلوكياً، سُجلت بين 9 و13 يوليو عبر صناديق تجارب قصيرة العمر كان العميل يعيد بناؤها تباعاً. أغلب تلك المحاولات لم تحقق اختراقاً مهماً. خلاصة فريق التحقيق أن «سرعة الآلة»، أكثر من أي استغلال تقني متقدم بمفرده، هي ما يغير معادلة الدفاع اليوم.

التسلسل الزمني لحادث «العميل المنفلت» في OpenAI

«أوبن إيه آي» كشفت عن الحادثة في 22 يوليو، موضحة أن عميلاً تقييمياً تمكن من الهروب من صندوق الاختبار عبر ثغرة في وكيل حزم برمجية، ليصل إلى الإنترنت المفتوح. الباحثون كانوا قد عطّلوا مرشحات الأمان الإنتاجية لقياس القدرة الهجومية الخام للنموذج.

منذ ذلك الحين، جرى تعطيل العميل وتشفيره وقطع وصوله عن بيئات البحث.

Hugging Face أوضحت أن المحتوى الوحيد الذي قرأه العميل يقتصر على مجموعة من حلول المعايير الاختبارية المخزّنة في خمسة مجموعات بيانات، وأنه لم يلمس أي نماذج أو حزم برمجية أخرى.

تقارير صحفية صدرت الأسبوع الماضي كشفت أن «أوبن إيه آي» لم تكتشف خروج العميل عن المسار المخطط إلا بعد احتواء التهديد فعلياً، وأن مكتب التحقيقات الفدرالي (FBI) تم إخطاره بالواقعة.

للمطالعة التالية: توقعات سعر XRP على المدى القصير تبلغ 1.25 دولار قبل قرار الفيدرالي

Alexey Bondarev profile photo

Alexey Bondarev

أليكسي بونداريف هو رئيس قسم المحتوى في Yellow.com، وقد قام بتغطية أخبار العملات المشفّرة خلال السنوات العشر الماضية. وهو متخصص في إعداد أبحاث معمّقة ومقالات تعليمية، مع تركيز على التقارير التحليلية، وسياق الصناعة، والقوى الكبرى التي تشكّل عالم العملات المشفّرة، ابتداءً من عصر الذكاء الاصطناعي وتقنيات الأمن وصولاً إلى الابتكار في التكنولوجيا المالية. يؤمن بأن كل ما هو رقمي سيتفوّق قريبًا على كل ما هو تماثلي، ويعمل بجد لجعل ذلك حقيقة.

إخلاء المسؤولية وتحذير المخاطر: المعلومات المقدمة في هذا المقال مخصصة للأغراض التعليمية والإعلامية فقط وتستند إلى رأي المؤلف. وهي لا تشكل مشورة مالية أو استثمارية أو قانونية أو ضريبية. أصول العملات المشفرة شديدة التقلب وتخضع لمخاطر عالية، بما في ذلك خطر فقدان كامل أو جزء كبير من استثمارك. قد لا يكون تداول أو حيازة الأصول المشفرة مناسباً لجميع المستثمرين. الآراء المعبر عنها في هذا المقال هي آراء المؤلف (المؤلفين) فقط ولا تمثل السياسة أو الموقف الرسمي لشركة Yellow أو مؤسسيها أو مديريها التنفيذيين. قم دائماً بإجراء بحثك الشامل بنفسك (D.Y.O.R.) واستشر مختصاً مالياً مرخصاً قبل اتخاذ أي قرار استثماري.
أخبار ذات صلة
مقالات البحث ذات الصلة
مقالات التعلم ذات الصلة
عميل «أوبن إيه آي» المنفلت يضرب مجدداً: اختراق لدى Hugging Face ثم تسلل عبر Modal Labs | Yellow