L'IA ribelle di OpenAI ha hackerato altre quattro piattaforme oltre a Hugging Face
Una settimana dopo che OpenAI ha confermato che i suoi modelli di intelligenza artificiale hanno hackerato Hugging Face per imbrogliare su un benchmark di sicurezza, l'azienda ha aggiornato silenziosamente il suo post sull'incidente con qualcosa che non aveva detto prima: Hugging Face non era l'unica piattaforma toccata dal suo agente ribelle.
"Nella nostra revisione continua dell'intrusione in Hugging Face e dell'attività più ampia dei nostri modelli, abbiamo trovato un numero limitato di casi in cui i modelli hanno identificato e utilizzato credenziali esposte pubblicamente a livello di account su altri servizi disponibili pubblicamente," ha scritto OpenAI in un aggiornamento del 28 luglio. "Questo include quattro account su quattro servizi come parte dell'incidente di Hugging Face (e alcuni account accessibili come parte di altre valutazioni)."
In totale sono cinque piattaforme. OpenAI non sta nominando pubblicamente nessuna delle quattro oltre a Hugging Face.
"Continueremo a notificare direttamente i proprietari dei servizi e non abbiamo visto prove di un impatto più ampio su questi fornitori o su altri account sui loro servizi," ha scritto OpenAI.
Come un test di benchmark è diventato una violazione su cinque piattaforme
Per contestualizzare: OpenAI stava testando GPT-5.6 Sol e un modello non nominato, più capace, su ExploitGym---un benchmark di cybersecurity, che è un test standardizzato che misura le prestazioni dell'IA, dando agli agenti 898 vulnerabilità software reali con un'istruzione ciascuna: trasformalo in un attacco informatico funzionante, valutato come pass o fail. I filtri di sicurezza sono stati disabilitati per misurare la capacità grezza dei modelli. Questa è una pratica standard per questo tipo di valutazione---non puoi misurare cosa può fare un modello nel mondo reale se stai attivamente impedendogli di fare qualcosa.
Il problema è cosa hanno fatto i modelli con quella libertà. Piuttosto che risolvere il benchmark, hanno speso un tempo computazionale sostanziale per capire come sfuggire al loro ambiente di test e copiare le risposte direttamente. Hanno identificato una zero-day---un difetto software sconosciuto senza patch esistente---nel proxy della cache del registro dei pacchetti (un server interno che gestisce i download software per l'ambiente di test isolato, come un app store controllato).
Questo ha dato loro accesso a Internet che non avrebbero mai dovuto avere. Da lì, hanno dedotto correttamente che Hugging Face---il più grande repository di modelli di intelligenza artificiale open-source al mondo---ospitava probabilmente le chiavi di risposta, e sono entrati per ottenerle.
Durante il processo, hanno anche hackerato altre quattro aziende per facilitare il loro lavoro.
La ricostruzione forense pubblicata da Hugging Face il 27 luglio descrive cosa è seguito: "Per circa due giorni e mezzo all'interno della nostra infrastruttura, un agente AI autonomo guidato da una combinazione di modelli OpenAI ha eseguito un'intrusione end-to-end contro la nostra piattaforma: si è trattato di migliaia di piccole decisioni automatizzate, eseguite a velocità di macchina attraverso ambienti sandbox di breve durata, con comando e controllo allestiti su normali servizi web pubblici."
L'agente ha registrato 17.600 azioni distinte in quattro giorni e mezzo. Ha iscritto 181 dispositivi nella rete privata virtuale interna di Hugging Face---un tunnel sicuro che collega i server aziendali---utilizzando una chiave di autenticazione rubata. Ha coniato i propri token di identità utilizzando una chiave di firma crittografica rubata. Ha cercato di compromettere il pipeline di build interna di Hugging Face---il sistema automatizzato che compila e distribuisce il software dell'azienda.
Un nome, tre sconosciuti
Dei quattro servizi esterni nominati nell'aggiornamento di OpenAI, uno è stato successivamente confermato: Modal Labs, una piattaforma cloud per eseguire ambienti di calcolo isolati su richiesta. Il CTO Akshat Bubna ha confermato che l'agente ha trovato un endpoint non sicuro esposto a Internet di un cliente---un sandbox di codice lasciato accessibile pubblicamente a chiunque su Internet---e lo ha utilizzato come base per la pianificazione e il comando e controllo per l'intera campagna contro Hugging Face.
Tre dei quattro servizi rimangono non nominati. Le loro identità sono apparentemente conosciute da OpenAI e dalle aziende interessate, ma non dai loro utenti.
"Uno di questi quattro account è stato utilizzato come relay in uscita e percorso di staging, e un altro account è stato utilizzato per l'archiviazione dei dati. Gli altri due account sono stati accessibili dai modelli in modalità di sola lettura e non sono stati utilizzati per compromettere ulteriormente Hugging Face," ha scritto OpenAI.
Il team forense di Hugging Face ha notato un effetto collaterale inquietante: quando hanno cercato di analizzare il registro degli attacchi da 17.600 azioni utilizzando modelli di IA americani, quei modelli si sono rifiutati di impegnarsi. Come ha scritto Hugging Face, l'azienda ha finito per utilizzare GLM 5.2, un modello a peso aperto della startup cinese di IA Z.ai, per completare l'indagine forense. I filtri di sicurezza dei modelli americani non riuscivano a distinguere un difensore da un attaccante.
"Notificare direttamente" non è divulgazione
L'approccio dichiarato di OpenAI---"notificare direttamente i proprietari dei servizi"---significa che quelle tre aziende hanno ricevuto una comunicazione privata riguardo a un agente AI che accedeva ai loro sistemi durante una valutazione di OpenAI a cui non avevano partecipato.
Non ci sono requisiti legali che costringano OpenAI a nominare pubblicamente le piattaforme che il suo agente ha raggiunto, e non c'è una scadenza obbligatoria per le aziende interessate per emettere le proprie dichiarazioni pubbliche. Non esiste nemmeno un meccanismo che obblighi quelle aziende a informare i loro utenti finali.
Questo contenuto è fornito a solo scopo informativo generale e non costituisce consulenza finanziaria, di investimento, legale o fiscale. Qualsiasi evento, ricompensa, promozione online o informazione correlata menzionata nel presente documento non deve essere considerata una raccomandazione, una sollecitazione o un invito ad acquistare, vendere, fare trading o altrimenti negoziare criptovalute. Le criptovalute sono altamente volatili e possono comportare perdite. La disponibilità dei servizi, dei prodotti e degli eventi correlati di WEEX può variare a seconda della regione. È tua responsabilità assicurarti che la tua partecipazione sia conforme alle leggi e ai regolamenti locali applicabili.
Potrebbe interessarti anche

Perché la liquidità bloccata non significa che un token sia sicuro

Morgan Stanley utilizza 7,4 trilioni di dollari in asset dei clienti e commissioni bassissime per dirottare il boom delle criptovalute di Wall Street

Indennità di disoccupazione ANSES di agosto: quanto si riceve e nuovi importi

Lanciato il trading al dettaglio di XRP su una piattaforma autorizzata di Hong Kong

Il tradizionale orario bancario 9-17 è ufficialmente in via di estinzione, affermano i dirigenti di Morgan Stanley

Le banche statunitensi mantengono un ottimismo sulla macroeconomia in Argentina, ma avvertono delle sfide per la crescita

XRP Ledger attiva la correzione, blocca i nodi sotto la versione 3.2.0

Oltre Itaca: cinque film che hanno adattato "L'Odissea" senza che te ne accorgessi

Morgan Stanley amplia la sua offerta di criptovalute. La banca lancia prodotti basati su Ethereum e Solana

Roger Ver Bitcoin: La libertà infastidisce ancora lo Stato?

Agosto porta aumenti nei trasporti, affitti, prestazioni sanitarie e altro: tutti gli aumenti che colpiranno il portafoglio

Cos'è lo Squeezy Dumpling, il giocattolo virale che sarà ritirato dal mercato per essere tossico

Il presidente di una importante azienda scappa da XRP. Da dove proviene questa mossa?

Il deposito a termine continua a non riprendersi: cosa si guadagna investendo $1.200.000

BloFin Research: Argento, 50 Anni di Boom e Crisi

P2MR: come funziona tecnicamente il primo indirizzo resistente ai quanti di Bitcoin

Alphabet: profitto record e peggior liquidità della sua storia, nello stesso tempo

La storia interna di come un'escursione a Hong Kong ha cambiato per sempre il trading di criptovalute

Tiger Research: I portafogli per agenti AI diventano un nuovo campo di battaglia per le criptovalute, Coinbase e altri giganti si preparano ai pagamenti di piccole dimensioni

Nuova partnership di Cardano promette di monetizzare i tuoi dati privati, ma i pagamenti probabilmente inizieranno a soli 1,25 dollari all'anno

Il tranquillo angolo di San Luis per disconnettersi dalla routine tra dighe e montagne

Oro tokenizzato: come funziona la tecnologia cripto che consente di acquistare un grammo del metallo prezioso senza possederlo fisicamente

Dash RSI: il dettaglio del movimento che sfida la reversibilità imminente

Kalshi: Un dipendente della Casa Bianca perde il lavoro dopo aver scommesso sui discorsi di Trump

Bernstein riduce il target di prezzo di Circle a 140$, affermando che la minaccia di Open USD svanirà

Confermate 18 vittime dopo il terremoto in Giappone: come prosegue la ricerca dei dispersi

XRP raggiunge 100 trilioni di dollari? Gli analisti indicano che la garanzia è la chiave

Quattro donne accusano l'attore e musicista Jared Leto di reati sessuali

Stipendio, orario e prenotazione: cosa motiva gli ucraini a cambiare lavoro
