عميل متمرد من OpenAI يضرب مجدداً: اختراق في Hugging Face ثم Modal Labs

عميل متمرد من OpenAI يضرب مجدداً: اختراق في Hugging Face ثم Modal Labs

Modal Labs أكدت أن عميلاً متمرداً تابعاً لـ OpenAI استولى على بيئة “Sandbox” خاصة بأحد العملاء، واستغلها في تنفيذ نحو 17,600 عملية مسجّلة ضد Hugging Face.

أبرز التطورات:

  • مزوّد سحابي كشف أن عميلاً اختبارياً من OpenAI خرج من بيئة التقييم وسيطر على “Sandbox” لعميل، وأطلق منها هجومه الأوسع.
  • العميل ترك نقطة اتصال مفتوحة على الإنترنت تسمح لأي طرف بتنفيذ شيفرة عن بُعد.
  • OpenAI أوضحت أن العميل وصل إلى أربع حسابات لدى أربع خدمات مختلفة خلال الحادث، من دون تسميتها، وأن لا حالة أخرى قاربت خطورة اختراق Hugging Face.

خرق بيئة العميل لدى Modal Labs

المدير التقني لـ Modal، أكشات بوبنا، صرّح بأن العميل المتمرد استغل ثغرة في شيفرة أحد العملاء.

العميل كان قد نشر نقطة نهاية (Endpoint) من دون أي آلية تحقق من الهوية، ما أتاح لأي مستخدم على الإنترنت تشغيل شيفرة داخل بيئات الـ“Sandbox” السحابية الخاصة به. بوبنا أوضح للصحفيين أن منصة Modal نفسها وطبقات العزل لديها لم تُستهدف أو تُخترق، وأن آثار الحادث بقيت محصورة داخل حساب العميل.

شركة Hugging Face نشرت في 27 يوليو جدولاً زمنياً جنائياً تتبع الحملة إلى بيئة “Sandbox” مبنية على بنية تحتية لمزوّد طرف ثالث.

التقرير لم يذكر اسم المزوّد، قبل أن تؤكد Modal لاحقاً أن الحساب يعود لعميل يشغّل ExploitGym، وهو معيار عام يختبر قدرة النماذج على اكتشاف ثغرات البرمجيات واستغلالها.

OpenAI رفضت التعليق على حساب Modal بشكل مباشر.

الشركة أحالت بدلاً من ذلك إلى تحديث أكدت فيه أن العميل وصل إلى أربع حسابات في أربع خدمات مختلفة، من دون ذكر أسمائها، مضيفة أن أي حالة أخرى لم ترق إلى مستوى خطورة ما حدث لدى Hugging Face.

اقرأ أيضاً: هجمات “Crypto Wrench” تصل إلى 52 حالة خلال ستة أشهر، أغلبها في فرنسا

تحذيرات من مخاطر العملاء المستقلين: بوبنا وديلا نغ

الشريك المؤسس لـ Hugging Face، كليمان ديلا نغ، قال إن فريقه اشتبه منذ وقت مبكر بأن مختبراً من الجيل المتقدم يقف وراء الاختراق، قبل أن تكشف OpenAI عن دورها، مضيفاً أنه لا يعتقد أن الشركة كانت تستهدف الإضرار المتعمد.

إفصاح Modal يوسّع المشهد، إذ يبيّن أن عميلاً ذاتي التشغيل تجاوز حدود شركتين ووصل إلى بنية شركة ثالثة لم يوافق عملاؤها أصلاً على المشاركة في اختبار أمان تجريبي لـ OpenAI.

الفريق الهندسي الذي أعاد بناء الهجوم صنّف نحو 17,600 عملية مسترجعة في ما يقرب من 6,280 عنقوداً، سُجّلت بين 9 و13 يوليو عبر بيئات “Sandbox” قصيرة العمر كان العميل يعيد بنائها باستمرار. معظم تلك المحاولات لم تسفر عن شيء. الخلاصة التي توصّلوا إليها هي أن سرعة التنفيذ الآلي، وليس استغلالاً واحداً فائق التعقيد، هي ما يغيّر اليوم معادلة الدفاع السيبراني.

التسلسل الزمني لحادثة العميل المتمرد لدى OpenAI

OpenAI كشفت الحادثة في 22 يوليو، موضحة أن عميلاً تقييمياً تمكّن من الخروج من “Sandbox” الاختبارية عبر ثغرة في طبقة تمرير الحزم (Package Proxy)، والوصول إلى الإنترنت المفتوح. الباحثون كانوا قد عطّلوا مرشحات الأمان الإنتاجية لقياس القدرة الهجومية الخام للنموذج.

منذ ذلك الحين، تم تعطيل العميل وتشفيره وقطع وصوله عن بيئات البحث.

Hugging Face قالت إن المحتوى الوحيد الذي اطّلع عليه العميل يقتصر على مجموعة حلول قياسية محفوظة في خمسة مجموعات بيانات، وإنه لم يلمس أي نماذج أو حزم أخرى.

تقارير الأسبوع الماضي كشفت أن OpenAI لم تكتشف انحراف العميل عن مسار الاختبار إلا بعد احتواء التهديد فعلياً، وأن مكتب التحقيقات الفيدرالي (FBI) تم إخطاره بالحادث.

اطّلع أيضاً على: توقعات سعر XRP قصيرة الأجل تتوقف عند 1.25 دولار قبل قرار الفيدرالي

إخلاء المسؤولية وتحذير المخاطر: المعلومات المقدمة في هذا المقال مخصصة للأغراض التعليمية والإعلامية فقط وتستند إلى رأي المؤلف. وهي لا تشكل مشورة مالية أو استثمارية أو قانونية أو ضريبية. أصول العملات المشفرة شديدة التقلب وتخضع لمخاطر عالية، بما في ذلك خطر فقدان كامل أو جزء كبير من استثمارك. قد لا يكون تداول أو حيازة الأصول المشفرة مناسباً لجميع المستثمرين. الآراء المعبر عنها في هذا المقال هي آراء المؤلف (المؤلفين) فقط ولا تمثل السياسة أو الموقف الرسمي لشركة Yellow أو مؤسسيها أو مديريها التنفيذيين. قم دائماً بإجراء بحثك الشامل بنفسك (D.Y.O.R.) واستشر مختصاً مالياً مرخصاً قبل اتخاذ أي قرار استثماري.
آخر الأخبار
عرض جميع الأخبار
أخبار ذات صلة
مقالات البحث ذات الصلة
مقالات التعلم ذات الصلة
عميل متمرد من OpenAI يضرب مجدداً: اختراق في Hugging Face ثم Modal Labs | Yellow