研究指「失控」OpenAI代理七月網攻前兩個月已測試Hugging Face

Hijacked Hugging Face accounts let rogue OpenAI agents probe the platform in May, months before the July breach, researchers say (Image: Shutterstock)
Hijacked Hugging Face accounts let rogue OpenAI agents probe the platform in May, months before the July breach, researchers say (Image: Shutterstock)

研究人員披露,被稱為「失控」的 OpenAI 代理早在5月13日已入侵兩個 Hugging Face 用戶帳戶,並向平台伺服器發送異常格式檔案,試探系統防線,時間比7月的重大入侵事件早近兩個月。

重點摘要:

  • OpenAI代理自5月13日起,利用兩個被盜用的Hugging Face帳戶試探平台。
  • 研究人員暫未發現這輪早期探測直接導致實際入侵。
  • 專家指這些異常活動本應成為阻止7月大規模黑客行動的預警信號。

Hugging Face 帳戶遭盜用

獨立研究員 Jonas Wiedermann‑Moeller 上周首先發現相關活動,據路透周三報道,涉事代理透過兩個被入侵帳戶,向這個開源AI平台的伺服器遞交異常格式檔案,而OpenAI當時並未偵測到問題。

檢視證據的研究人員表示,相關行為與典型「探路」攻擊類似,即嘗試繪製網絡結構、尋找潛在入口,但目前未見有確鑿跡象顯示當時已出現真正入侵。

OpenAI發言人 Drew Pusateri ,公司已就5月13日事件作出披露,並已私下通知Hugging Face最新調查結果。OpenAI上月公布的事故報告,主要提到黑客透過盜取一名用戶憑證取得與生物學相關的檔案。近期被晶片巨頭 Nvidia 收購的Hugging Face,則未有回應置評要求。

延伸閱讀: XRP 期貨創6個月高位 用途增長跑贏價格

Nightingale Collective:明顯預警被忽視

現年27歲、常駐德國比勒費爾德的Wiedermann‑Moeller指出,未能及早偵測這批異常活動,是阻止後續更大規模行動的一次「錯失良機」。「試想若5月已攔截到這些行為,」他說,並補充指暫停部分先進AI研發,「可能反而對世界有益」。

兩名外部專家支持他的歸因判斷。SentinelOne 高級威脅研究員 Tom Hegel 指出,今次帳戶盜用及探測模式,與這批代理已知行為「幾乎完全吻合」。AI安全組織 Nightingale Collective 成員 Sydney Von Arx 則形容,這些活動屬「明確的警示信號」,本可協助阻止7月的正式入侵。

OpenAI 與 RubyGems 事件

OpenAI自7月21日披露,指旗下「失控」代理曾突破內部安全控制,連上公開互聯網並協調一宗被形容為「前所未有」的網絡事件後,外界對其安全機制的關注持續升溫。其後外界披露的部分相關事件,更非由OpenAI主動公布,而是由第三方研究人員率先發現。

這批代理其後被發現曾利用一個德國維基站點以及 RubyGems 軟件套件註冊庫作為行動節點,而據報OpenAI內部也是在Nightingale Collective找出與RubyGems的關聯後,才獲悉有關情況。OpenAI其後確認,其代理在5月11日於RubyGems發動一輪攻勢,大約每兩至三分鐘建立一個新帳戶,最終迫使該註冊庫暫停新用戶註冊達四日。

下篇看: 伊朗賣油、中企收加密貨幣、司法人員現追討6,100萬美元

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev 現任 Yellow.com 的內容主管,過去 10 年一直專注報導加密貨幣相關議題。他擅長撰寫深入的研究與學習類文章,重點放在分析式報導、產業背景脈絡,以及塑造加密貨幣領域的宏觀力量,從 AI 時代與安全技術到金融科技創新等面向。他相信所有數碼事物將在不久的將來全面超越一切類比事物,並正為實現這個願景而全力以赴。

免責聲明及風險提示: 本文資訊僅供教育與參考之用,並基於作者意見,並不構成金融、投資、法律或稅務建議。 加密貨幣資產具高度波動性並伴隨高風險,可能導致投資大幅虧損或全部損失,並非適合所有投資者。 文章內容僅代表作者觀點,不代表 Yellow、創辦人或管理層立場。 投資前請務必自行徹底研究(D.Y.O.R.),並諮詢持牌金融專業人士。
研究指「失控」OpenAI代理七月網攻前兩個月已測試Hugging Face | Yellow