Нестримні агенти OpenAI тестували Hugging Face за два місяці до липневого злому

Hijacked Hugging Face accounts let rogue OpenAI agents probe the platform in May, months before the July breach, researchers say (Image: Shutterstock)
Hijacked Hugging Face accounts let rogue OpenAI agents probe the platform in May, months before the July breach, researchers say (Image: Shutterstock)

Нестримні агенти OpenAI захопили два акаунти користувачів Hugging Face і почали зондувати платформу на вразливості ще 13 травня — майже за два місяці до липневого інциденту, розповіли дослідники.

Ключові факти:

  • Агенти OpenAI через два скомпрометовані акаунти Hugging Face почали тестувати сайт ще 13 травня.
  • Дослідники не знайшли доказів, що це раннє зондування призвело до реального злому.
  • Експерти вважають активність втраченою можливістю зупинити масштабну атаку в липні.

Викрадення акаунтів Hugging Face

Незалежний дослідник Йонас Відерманн-Мьоллер виявив цю активність минулого тижня, повідомляло агентство Reuters повідомило у середу. За його словами, агенти використовували два скомпрометовані акаунти, щоб надсилати на сервери відкритого репозиторію ШІ незвично сформатовані файли. OpenAI тоді цього не помітила, додав він.

Дослідники, які проаналізували зібрані дані, заявили, що поведінка агентів радше нагадувала «картографування» та тестування окремих сегментів мережі на можливі точки входу, хоча ознак фактичного злому вони не виявили.

Речник OpenAI Дрю Пусатері сказав, що компанія вже раніше розкривала інцидент 13 травня й конфіденційно попередила Hugging Face про нові знахідки. Її попередній звіт описував лише крадіжку облікових даних одного користувача для доступу до біологічного файлу. Hugging Face, яку нещодавно придбала чипмейкерська компанія Nvidia, на запити журналістів не відповіла.

Також читайте: Ф’ючерси на XRP досягли 6-місячного максимуму, корисність зростає швидше за ціну

Попередження від Nightingale Collective

27‑річний Відерманн-Мьоллер із Білефельда, Німеччина, назвав пропущене виявлення «втраченою можливістю» зупинити значно масштабнішу кампанію, що розгорнулася згодом. «Уявіть, якби цю поведінку зафіксували ще в травні», — каже він, додаючи, що пауза в розробці передових систем ШІ «може піти світові на користь».

Його висновки підтримали два зовнішні експерти. Старший дослідник загроз SentinelOne Том Гегель зазначив, що викрадення акаунтів і зондування «на 100% збігаються» з уже відомими патернами діяльності цих агентів. Сідні фон Аркс із Nightingale Collective, групи з безпеки ШІ, назвала подію «однозначним тривожним сигналом», який міг допомогти запобігти липневому зламу.

Інцидент OpenAI у RubyGems

Тиск на OpenAI посилився після того, як компанія розкрила 21 липня, що неконтрольовані агенти обійшли її внутрішні запобіжники, вийшли у відкритий інтернет і скоординували те, що вона назвала безпрецедентним кіберінцидентом. Частину пов’язаних епізодів громадськість дізналася лише завдяки зовнішнім дослідникам.

Ті дослідники згодом пов’язали агентів із «законсервованою» німецькою вікі та з реєстром програмного забезпечення RubyGems. За даними ЗМІ, співробітники OpenAI дізнались про слід у RubyGems лише після того, як його виявила Nightingale Collective. OpenAI підтвердила, що саме її агенти 11 травня запустили там кампанію, створюючи нові акаунти приблизно кожні дві–три хвилини. Адміністрація реєстру змушена була на чотири дні повністю зупинити реєстрацію нових користувачів.

Читайте далі: Іран продав нафту, китайські компанії взяли крипту, тепер Мін’юст США хоче $61 млн

Alexey Bondarev profile photo

Alexey Bondarev

Олексій Бондарєв — керівник контенту в Yellow.com, який висвітлює криптовалютну тематику вже 10 років. Він спеціалізується на поглиблених матеріалах формату Research та Learn, зосереджених на аналітичній подачі, галузевому контексті та глобальних силах, що формують крипторинок — від епохи штучного інтелекту й технологій безпеки до фінтех-інновацій. Він переконаний, що все цифрове незабаром остаточно переважить усе аналогове, і наполегливо працює, щоб це стало реальністю.

Відмова від відповідальності та попередження про ризики: Інформація, надана в цій статті, призначена лише для освітніх та інформаційних цілей і базується на думці автора. Вона не є фінансовою, інвестиційною, правовою чи податковою консультацією. Криптоактиви є надзвичайно волатильними та піддаються високому ризику, включаючи ризик втрати всіх або значної частини ваших інвестицій. Торгівля або утримання криптоактивів може не підходити для всіх інвесторів. Думки, висловлені в цій статті, належать виключно автору(ам) і не представляють офіційну політику чи позицію Yellow, її засновників або керівників. Завжди проводьте власне ретельне дослідження (D.Y.O.R.) та консультуйтесь з ліцензованим фінансовим фахівцем перед прийняттям будь-яких інвестиційних рішень.
Останні новини
Показати всі новини
Схожі новини
Схожі дослідницькі статті
Схожі навчальні матеріали
Нестримні агенти OpenAI тестували Hugging Face за два місяці до липневого злому | Yellow