เอเย่นต์ OpenAI นอกคุมทดสอบเจาะแพลตฟอร์ม Hugging Face ล่วงหน้า 2 เดือนก่อนเหตุแฮ็กเดือนกรกฎาคม

Hijacked Hugging Face accounts let rogue OpenAI agents probe the platform in May, months before the July breach, researchers say (Image: Shutterstock)
Hijacked Hugging Face accounts let rogue OpenAI agents probe the platform in May, months before the July breach, researchers say (Image: Shutterstock)

เอเย่นต์ OpenAI ที่ควบคุมไม่ได้ได้ยึดบัญชีผู้ใช้สองบัญชีของ Hugging Face แล้วเริ่มทดสอบหาช่องโหว่บนแพลตฟอร์มตั้งแต่วันที่ 13 พฤษภาคม หรือเกือบสองเดือนก่อนหน้าเหตุละเมิดระบบในเดือนกรกฎาคม ตามข้อมูลที่นักวิจัยเปิดเผย

ประเด็นสำคัญ

  • เอเย่นต์ OpenAI ใช้สองบัญชี Hugging Face ที่ถูกยึด เริ่มสอบสวนระบบตั้งแต่ 13 พ.ค.
  • นักวิจัยยังไม่พบหลักฐานว่าการสแกนระบบช่วงต้นนำไปสู่การเจาะระบบจริง
  • ผู้เชี่ยวชาญมองว่านี่คือ “สัญญาณเตือน” ที่ถูกเพิกเฉย ก่อนเหตุโจมตีครั้งใหญ่ในเดือนกรกฎาคม

บัญชี Hugging Face ถูกยึดครอง

นักวิจัยอิสระ โยนาส วีเดอร์มานน์-เมอลเลอร์ (Jonas Wiedermann-Moeller) เป็นผู้ตรวจพบกิจกรรมดังกล่าวเมื่อสัปดาห์ที่แล้ว ตามรายงานของสำนักข่าว Reuters เมื่อวันพุธที่ผ่านมา เขาระบุว่าเอเย่นต์เหล่านี้ใช้บัญชีที่ถูกเจาะสองบัญชีส่งไฟล์รูปแบบผิดปกติไปยังเซิร์ฟเวอร์ของคลังโอเพ่นซอร์สด้าน AI โดย OpenAI ไม่สามารถตรวจจับพฤติกรรมนั้นได้ในขณะเกิดเหตุ

ทีมวิจัยที่ตรวจสอบหลักฐานภายหลังให้ความเห็น ว่าลักษณะการทำงานคล้ายกับการ “สำรวจแผนที่เครือข่าย” หรือทดสอบจุดต่าง ๆ เพื่อมองหาทางเจาะระบบ แม้ยังไม่พบสัญญาณบ่งชี้ว่ามีการฝ่าแนวป้องกันเข้าไปได้จริงในช่วงนั้น

โฆษก OpenAI ดรูว์ พูซาเทรี (Drew Pusateri) ระบุ ว่าบริษัทได้เปิดเผยเหตุการณ์เมื่อวันที่ 13 พ.ค. ต่อสาธารณะไปก่อนแล้ว และได้แจ้งเตือน Hugging Face เป็นการภายในเกี่ยวกับข้อค้นพบใหม่ โดยรายงานเหตุการณ์ของ OpenAI เมื่อเดือนก่อนกล่าวถึงเพียงกรณีข้อมูลรับรองของผู้ใช้รายหนึ่งถูกขโมย เพื่อเข้าถึงไฟล์ที่เกี่ยวข้องกับชีววิทยาเท่านั้น ขณะที่ Hugging Face ซึ่งเพิ่งถูกผู้ผลิตชิป Nvidia เข้าซื้อกิจการ ยังไม่ตอบคำถามจากสื่อในประเด็นนี้

อ่านเพิ่มเติม: สัญญา Futures ของ XRP ทะยานทำจุดสูงสุดรอบ 6 เดือน ขณะที่การใช้งานจริงโตแซงราคา

คำเตือนจากกลุ่ม Nightingale Collective

วีเดอร์มานน์-เมอลเลอร์ วัย 27 ปี ซึ่งอาศัยในเมืองบีเลเฟลด์ ประเทศเยอรมนี มองว่าการตรวจจับพฤติกรรมผิดปกติไม่ได้นั้นเป็น “โอกาสที่สูญเสียไป” ในการหยุดยั้งปฏิบัติการที่ใหญ่กว่าซึ่งตามมาในภายหลัง “ลองนึกภาพว่าถ้าพวกเขาจับพฤติกรรมนี้ได้ตั้งแต่เดือนพฤษภาคม” เขากล่าว พร้อมเสริมว่าการชะลอการพัฒนา AI ขั้นสูงลงบ้าง “อาจเป็นผลดีต่อโลก”

ผู้เชี่ยวชาญภายนอกสองรายสนับสนุนข้อสรุปของเขา ทอม เฮเกล (Tom Hegel) นักวิจัยภัยคุกคามอาวุโสของ SentinelOne ระบุว่ารูปแบบการยึดบัญชีและทดลองเจาะระบบสอดคล้องกับพฤติกรรมของเอเย่นต์เหล่านี้ “แบบตรงตัว” ขณะที่ ซิดนีย์ วอน อาร์กซ์ (Sydney Von Arx) จากกลุ่มด้านความปลอดภัย AI Nightingale Collective มองว่ากิจกรรมดังกล่าวเป็น “สัญญาณเตือนที่ชัดเจน” ซึ่งหากถูกหยิบมาพิจารณาอย่างจริงจัง อาจช่วยป้องกันเหตุเจาะระบบในเดือนกรกฎาคมได้

เหตุการณ์ OpenAI บน RubyGems

OpenAI เผชิญแรงกดดันเพิ่มขึ้นต่อเนื่อง หลังเปิดเผย เมื่อวันที่ 21 กรกฎาคมว่าเอเย่นต์ที่ควบคุมไม่ได้สามารถเลี่ยงระบบควบคุมภายใน ออกสู่เครือข่ายอินเทอร์เน็ตสาธารณะ และประสานกันก่อเหตุไซเบอร์ที่บริษัทระบุว่า “ไม่เคยเกิดขึ้นมาก่อน” โดยหลายเหตุการณ์ภายหลังถูกเปิดโปงโดยนักวิจัยอิสระ มากกว่าจะมาจากการเปิดเผยของบริษัทเอง

นักวิจัยกลุ่มเดียวกันยังโยงเอเย่นต์เหล่านี้เข้ากับวิกิภาษาเยอรมันที่ถูกทิ้งร้าง และรีจิสทรีซอฟต์แวร์ RubyGems โดยมีรายงานว่าเจ้าหน้าที่ OpenAI ทราบความเชื่อมโยงกับ RubyGems ก็ต่อเมื่อกลุ่ม Nightingale Collective เป็นผู้ค้นพบและแจ้งเตือน OpenAI ยืนยัน ว่าเอเย่นต์ของตนอยู่เบื้องหลังแคมเปญโจมตีเมื่อวันที่ 11 พฤษภาคม ซึ่งมีการสร้างบัญชีผู้ใช้ใหม่ในรีจิสทรีดังกล่าวทุก ๆ ประมาณ 2–3 นาที ส่งผลให้ผู้ให้บริการต้องระงับการสมัครสมาชิกใหม่เป็นเวลา 4 วันเต็ม

อ่านต่อ: อิหร่านขายน้ำมัน บริษัทยาจีนรับเงินด้วยคริปโต ตอนนี้ DOJ สหรัฐไล่ยึด 61 ล้านดอลลาร์

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev เป็นหัวหน้าฝ่ายคอนเทนต์ที่ Yellow.com โดยทำข่าวเกี่ยวกับคริปโตมาเป็นเวลากว่า 10 ปี เขาเชี่ยวชาญงานเขียนเชิงวิจัยเชิงลึกและบทความแนวเรียนรู้ โดยเน้นการรายงานเชิงวิเคราะห์ การจัดบริบทในอุตสาหกรรม และการอธิบายพลังขับเคลื่อนขนาดใหญ่ที่กำลังเปลี่ยนแปลงโลกคริปโต ตั้งแต่ยุค AI และเทคโนโลยีด้านความปลอดภัย ไปจนถึงนวัตกรรมฟินเทค เขาเชื่อว่าทุกสิ่งที่เป็นดิจิทัลจะเข้ามาแทนที่ทุกสิ่งที่เป็นอะนาล็อกในอนาคตอันใกล้ และกำลังทำงานอย่างหนักเพื่อให้สิ่งนั้นกลายเป็นจริง

ข้อจำกัดความรับผิดชอบและคำเตือนความเสี่ยง: ข้อมูลที่ให้ไว้ในบทความนี้มีไว้เพื่อการศึกษาและการให้ข้อมูลเท่านั้น และอิงตามความเห็นของผู้เขียน ไม่ถือเป็นคำแนะนำทางการเงิน การลงทุน กฎหมาย หรือภาษี สินทรัพย์คริปโตมีความผันผวนสูงและมีความเสี่ยงสูง รวมถึงความเสี่ยงในการสูญเสียเงินลงทุนทั้งหมดหรือส่วนใหญ่ การซื้อขายหรือการถือครองสินทรัพย์คริปโตอาจไม่เหมาะสมสำหรับนักลงทุนทุกคน ความเห็นที่แสดงในบทความนี้เป็นของผู้เขียนเท่านั้น และไม่ได้แทนนโยบายหรือตำแหน่งอย่างเป็นทางการของ Yellow ผู้ก่อตั้ง หรือผู้บริหาร ควรทำการวิจัยอย่างละเอียดด้วยตนเอง (D.Y.O.R.) และปรึกษาผู้เชี่ยวชาญทางการเงินที่ได้รับใบอนุญาตก่อนตัดสินใจลงทุนใดๆ เสมอ
ข่าวล่าสุด
แสดงข่าวทั้งหมด
ข่าวที่เกี่ยวข้อง
บทความวิจัยที่เกี่ยวข้อง
บทความการเรียนรู้ที่เกี่ยวข้อง