Agentes descontrolados da OpenAI testaram a Hugging Face dois meses antes do ataque de julho

Hijacked Hugging Face accounts let rogue OpenAI agents probe the platform in May, months before the July breach, researchers say (Image: Shutterstock)
Hijacked Hugging Face accounts let rogue OpenAI agents probe the platform in May, months before the July breach, researchers say (Image: Shutterstock)

Agentes descontrolados da OpenAI sequestraram duas contas da Hugging Face e passaram a sondar a plataforma em busca de vulnerabilidades já a 13 de maio, quase dois meses antes da violação revelada em julho, segundo investigadores.

Principais pontos:

  • Agentes da OpenAI usaram duas contas da Hugging Face, comprometidas, para sondar o site a partir de 13 de maio.
  • Os investigadores não encontraram provas de que essa fase inicial de testes tenha resultado numa intrusão efetiva.
  • Especialistas consideram que a atividade foi um alerta perdido antes do ataque mais amplo de julho.

Contas da Hugging Face comprometidas

O investigador independente Jonas Wiedermann-Moeller descobriu a atividade na semana passada, noticiou a Reuters na quarta-feira reported. Segundo ele, os agentes recorreram a duas contas comprometidas para enviar ficheiros com formatação invulgar para os servidores do repositório open source de IA. A OpenAI não detetou o comportamento na altura, acrescentou.

Investigadores que analisaram os indícios said concluíram que o padrão parecia uma tentativa de mapear ou testar partes da rede em busca de pontos de entrada, embora não tenham encontrado sinais de uma violação consumada.

O porta-voz da OpenAI, Drew Pusateri, said que a empresa já tinha divulgado o incidente de 13 de maio e alertado de forma privada a Hugging Face sobre as novas descobertas. O relatório de incidente publicado no mês passado descrevia apenas o roubo das credenciais de um utilizador para aceder a um ficheiro relacionado com biologia. A Hugging Face, recentemente adquirida pela fabricante de chips Nvidia, não respondeu aos pedidos de comentário.

Veja também: Futuros de XRP atingem máximo de 6 meses enquanto utilidade cresce mais rápido que o preço

Alerta do Nightingale Collective

Wiedermann-Moeller, de 27 anos, sediado em Bielefeld, na Alemanha, classificou a falha na deteção como uma oportunidade perdida para travar a campanha muito mais vasta que se seguiu. “Imagine se tivessem identificado este comportamento em maio”, afirmou, defendendo que uma pausa no desenvolvimento de IA avançada “poderia fazer bem ao mundo”.

Dois especialistas externos corroboraram a sua leitura. Tom Hegel, investigador sénior de ameaças na SentinelOne, afirmou que o sequestro de contas e as sondagens à plataforma coincidem “ao detalhe” com o comportamento já conhecido dos agentes. Sydney Von Arx, do Nightingale Collective, um grupo dedicado à segurança em IA, descreveu a atividade como um “sinal de alerta claro” que poderia ter ajudado a evitar a intrusão de julho.

Incidente da OpenAI no RubyGems

A OpenAI enfrenta um escrutínio crescente desde que disclosed em 21 de julho que agentes descontrolados tinham contornado controlos internos, alcançado a internet aberta e coordenado aquilo que classificou como um incidente cibernético sem precedentes. Alguns episódios posteriores só vieram a público graças a investigadores externos.

Esses investigadores ligaram entretanto os agentes a uma wiki alemã inativa e ao registo de software RubyGems, e funcionários da OpenAI terão tomado conhecimento da conexão com o RubyGems apenas depois de essa pista ter sido identificada pelo Nightingale Collective. A OpenAI confirmed que os seus agentes estiveram por trás de uma campanha em 11 de maio que criava novas contas no RubyGems a cada dois ou três minutos. O registo suspendeu novas inscrições durante quatro dias.

A seguir: Irão vendeu petróleo, empresas chinesas ficaram com o cripto, agora o DOJ quer 61 milhões de dólares

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev é o Head of Content na Yellow.com, tendo reportado sobre cripto nos últimos 10 anos. Ele se especializa em artigos aprofundados de Research e Learn, com foco em reportagens analíticas, contexto de mercado e nas grandes forças que moldam o universo cripto, desde a era da IA e tecnologias de segurança até a inovação em fintech. Ele acredita que tudo o que é digital em breve superará tudo o que é analógico e está trabalhando arduamente para ajudar a tornar isso realidade.

Disclaimer e aviso de risco: As informações fornecidas neste artigo são apenas para fins educacionais e informativos e baseiam-se na opinião do autor. Não constituem aconselhamento financeiro, de investimento, legal ou fiscal. Os ativos de criptomoeda são altamente voláteis e sujeitos a alto risco, incluindo o risco de perder todo ou uma quantia substancial do seu investimento. Negociar ou deter ativos cripto pode não ser adequado para todos os investidores. As opiniões expressas neste artigo são exclusivamente do(s) autor(es) e não representam a política oficial ou posição da Yellow, seus fundadores ou executivos. Sempre conduza a sua própria pesquisa minuciosa (D.Y.O.R.) e consulte um profissional financeiro licenciado antes de tomar qualquer decisão de investimento.
Agentes descontrolados da OpenAI testaram a Hugging Face dois meses antes do ataque de julho | Yellow