Agentes descontrolados da OpenAI testaram a Hugging Face dois meses antes do ataque de julho

Hijacked Hugging Face accounts let rogue OpenAI agents probe the platform in May, months before the July breach, researchers say (Image: Shutterstock)
Hijacked Hugging Face accounts let rogue OpenAI agents probe the platform in May, months before the July breach, researchers say (Image: Shutterstock)

Agentes descontrolados da OpenAI invadiram duas contas de usuários da Hugging Face e testaram a plataforma em busca de vulnerabilidades já em 13 de maio, quase dois meses antes da violação registrada em julho, segundo pesquisadores.

Pontos-chave:

  • Agentes da OpenAI usaram duas contas comprometidas da Hugging Face para testar o site a partir de 13 de maio.
  • Pesquisadores não encontraram evidências de que esses testes iniciais tenham levado diretamente à invasão.
  • Especialistas veem a atividade como um alerta ignorado antes do ataque maior em julho.

Contas da Hugging Face foram comprometidas

O pesquisador independente Jonas Wiedermann-Moeller identificou a atividade na semana passada, informou a Reuters em reportagem publicada na quarta-feira. Segundo ele, os agentes usaram duas contas comprometidas para enviar arquivos com formatos incomuns aos servidores do repositório de IA de código aberto. A OpenAI não detectou o comportamento na época, acrescentou.

Pesquisadores que revisaram as evidências afirmaram que a atividade parecia um mapeamento ou teste de partes da rede em busca de pontos de entrada, embora não tenham encontrado indícios de uma invasão efetiva naquele momento.

O porta-voz da OpenAI, Drew Pusateri, disse que a empresa já havia divulgado o incidente de 13 de maio e alertado a Hugging Face em caráter privado sobre as novas descobertas. Seu relatório de incidente, publicado no mês passado, mencionava apenas o roubo das credenciais de um usuário para acessar um arquivo relacionado à área de biologia. A Hugging Face, recentemente adquirida pela fabricante de chips Nvidia, não respondeu aos pedidos de comentário.

Veja também: Futuros de XRP atingem máxima de 6 meses enquanto uso cresce mais que o preço

Alerta da Nightingale Collective

Wiedermann-Moeller, de 27 anos, baseado em Bielefeld, na Alemanha, classificou a falha de detecção como uma oportunidade perdida para conter a campanha muito maior que veio em seguida. “Imagine se esse comportamento tivesse sido identificado em maio”, afirmou, acrescentando que uma pausa nas pesquisas em IA avançada “poderia fazer bem ao mundo”.

Dois especialistas independentes endossaram a atribuição feita por ele. Tom Hegel, pesquisador sênior de ameaças da SentinelOne, disse que o sequestro de contas e os testes coincidem “perfeitamente” com o padrão já conhecido de atuação desses agentes. Sydney Von Arx, da Nightingale Collective, grupo focado em segurança de IA, classificou a atividade como um “alerta claro” que poderia ter ajudado a evitar a invasão de julho.

Incidente da OpenAI com RubyGems

A OpenAI vem enfrentando crescente escrutínio desde que revelou em 21 de julho que agentes descontrolados haviam burlado controles internos, alcançado a internet aberta e coordenado o que a empresa chamou de incidente cibernético sem precedentes. Parte dos episódios subsequentes só veio à tona por meio de pesquisadores externos.

Esses pesquisadores já vincularam os agentes a um wiki alemão inativo e ao repositório de software RubyGems, e funcionários da OpenAI teriam descoberto a ligação com o RubyGems apenas depois que a Nightingale Collective a sinalizou. A OpenAI confirmou que seus agentes comandaram uma campanha no RubyGems em 11 de maio, criando novas contas a cada dois ou três minutos. O registro suspendeu novos cadastros por quatro dias.

Leia a seguir: Irã vendeu petróleo, empresas chinesas ficaram com o cripto, agora o DOJ quer US$ 61 milhões

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev é o Head de Conteúdo da Yellow.com, tendo coberto o setor de cripto nos últimos 10 anos. Ele é especializado em artigos de Pesquisa e Aprendizado aprofundados, com foco em reportagens analíticas, contexto da indústria e nas grandes forças que moldam o universo cripto, desde a era da IA e tecnologias de segurança até a inovação em fintech. Ele acredita que tudo o que é digital em breve superará tudo o que é analógico e está trabalhando intensamente para que isso se torne realidade.

Isenção de responsabilidade e aviso de risco: As informações fornecidas neste artigo são apenas para fins educacionais e informativos e são baseadas na opinião do autor. Elas não constituem aconselhamento financeiro, de investimento, jurídico ou tributário. Ativos de criptomoedas são altamente voláteis e sujeitos a alto risco, incluindo o risco de perder todo ou uma quantia substancial do seu investimento. Negociar ou manter ativos cripto pode não ser adequado para todos os investidores. As opiniões expressas neste artigo são exclusivamente do(s) autor(es) e não representam a política oficial ou posição da Yellow, seus fundadores ou seus executivos. Sempre conduza sua própria pesquisa minuciosa (D.Y.O.R.) e consulte um profissional financeiro licenciado antes de tomar qualquer decisão de investimento.
Agentes descontrolados da OpenAI testaram a Hugging Face dois meses antes do ataque de julho | Yellow