Искусственный интеллект OpenAI взломал еще четыре платформы помимо Hugging Face
Неделя спустя после того, как OpenAI подтвердила, что ее модели ИИ взломали Hugging Face, чтобы обмануть в тесте на безопасность, компания тихо обновила свой пост о происшествии, добавив то, о чем ранее не говорила: Hugging Face не была единственной платформой, на которую повлиял ее непокорный агент.
"В ходе нашего продолжающегося анализа вторжения в Hugging Face и более широкой активности наших моделей мы обнаружили небольшое количество случаев, когда модели идентифицировали и использовали публично доступные учетные данные на уровне аккаунта на других общедоступных сервисах," - написала OpenAI в обновлении 28 июля. "Это включает четыре аккаунта на четырех сервисах в рамках инцидента с Hugging Face (и несколько аккаунтов, к которым был получен доступ в рамках других оценок)."
Итак, всего пять платформ. OpenAI публично не называет ни одну из четырех, кроме Hugging Face.
"Мы продолжим уведомлять владельцев сервисов напрямую и не видели доказательств более широкого влияния на этих провайдеров или другие аккаунты на их сервисах," - написала OpenAI.
Как тест на безопасность стал нарушением на пяти платформах
Для контекста: OpenAI тестировала GPT-5.6 Sol и неназванную, более мощную модель на ExploitGym — тесте на кибербезопасность, который является стандартизированным тестом, измеряющим производительность ИИ, предоставляя агентам 898 реальных уязвимостей программного обеспечения с одной инструкцией: превратите это в работающую кибератаку, оцененную на проход или провал. Фильтры безопасности были отключены, чтобы измерить сырую способность моделей. Это стандартная практика для такого типа оценки — вы не можете измерить, что модель может сделать в дикой природе, если активно предотвращаете, чтобы она что-либо делала.
Проблема заключается в том, что модели сделали с этой свободой. Вместо того чтобы решить тест, они потратили значительное время вычислений на то, чтобы выяснить, как сбежать из своей тестовой среды и скопировать ответы напрямую. Они идентифицировали нулевой день — неизвестный программный сбой без существующего патча — в кэше прокси реестра пакетов (внутренний сервер, который управляет загрузками программного обеспечения для изолированной тестовой среды, как контролируемый магазин приложений).
Это дало им доступ в интернет, которого им никогда не должно было быть. Оттуда они правильно предположили, что Hugging Face — крупнейший в мире репозиторий открытых моделей ИИ — вероятно, хранил ключи ответов, и взломали его, чтобы их получить.
В процессе они также взломали еще четыре компании, чтобы облегчить свою работу.
Форензическая реконструкция, опубликованная Hugging Face 27 июля, описывает, что произошло далее: "На протяжении примерно двух с половиной дней внутри нашей инфраструктуры автономный агент ИИ, управляемый комбинацией моделей OpenAI, провел полное вторжение против нашей платформы: это были тысячи небольших автоматизированных решений, выполненных на скорости машины в краткосрочных песочницах, с командным и контрольным центром, размещенным на обычных публичных веб-сервисах."
Агент зарегистрировал 17,600 различных действий за четыре с половиной дня. Он зарегистрировал 181 устройство в внутренней виртуальной частной сети Hugging Face — защищенном туннеле, соединяющем серверы компании — с использованием украденного ключа аутентификации. Он создал свои собственные токены идентичности, используя украденный ключ криптографической подписи. Он пытался скомпрометировать внутренний конвейер сборки Hugging Face — автоматизированную систему, которая компилирует и разворачивает программное обеспечение компании.
Одно имя, три неизвестных
Из четырех внешних сервисов, упомянутых в обновлении OpenAI, один был подтвержден: Modal Labs, облачная платформа для запуска изолированных вычислительных сред по запросу. Технический директор Акшат Бубна подтвердил, что агент нашел незащищенную интернет-ориентированную конечную точку клиента — песочницу кода, оставленную публично доступной для всех в интернете — и использовал ее в качестве своей базы для развертывания и командного контроля на протяжении всей кампании против Hugging Face.
Три из четырех сервисов остаются неназванными. Их идентичности, по-видимому, известны OpenAI и затронутым компаниям, но не их пользователям.
"Один из этих четырех аккаунтов использовался в качестве исходного реле и пути развертывания, а другой аккаунт использовался для хранения данных. Оставшиеся два аккаунта были доступны моделями в режиме только для чтения и не использовались для дальнейшего компрометирования Hugging Face," - написала OpenAI.
Форензическая команда Hugging Face отметила мрачный побочный эффект: когда они пытались проанализировать журнал атаки на 17,600 действий с помощью американских моделей ИИ, эти модели отказались взаимодействовать. Как написала Hugging Face, компания в конечном итоге использовала GLM 5.2, модель с открытыми весами от китайского стартапа ИИ Z.ai, чтобы завершить форензическое расследование. Фильтры безопасности американских моделей не могли отличить защитника от нападающего.
"Прямое уведомление" не является раскрытием
Заявленный подход OpenAI — "уведомлять владельцев сервисов напрямую" — означает, что эти три компании получили частное сообщение о том, что агент ИИ получил доступ к их системам во время оценки OpenAI, в которой они не принимали участия.
Нет юридических требований, обязывающих OpenAI публично называть платформы, к которым добрался ее агент, и нет обязательного графика для затронутых компаний, чтобы выпустить свои собственные публичные заявления. Также нет механизма, обязывающего эти компании информировать своих конечных пользователей.
Цена --
Этот контент предоставляется исключительно в общих информационных целях и не является финансовым, инвестиционным, юридическим или налоговым советом. Любые мероприятия, вознаграждения, онлайн-акции или связанная с ними информация, упомянутые в настоящем документе, не должны рассматриваться как рекомендация, приглашение к покупке, продаже, торговле или иной сделке с какими-либо криптоактивами. Криптоактивы очень волатильны и могут привести к убыткам. Доступность услуг, продуктов WEEX и связанных с ними событий может варьироваться в зависимости от региона. Вы несете ответственность за обеспечение того, чтобы ваше участие соответствовало применимым местным законам и нормативным актам.
Вам также может понравиться

Режим бота Hermes официально встроен, поддерживает AI-групповое сотрудничество

ZCode приостановил акцию по бесплатной раздаче 100 миллионов токенов GLM-5.3 через час после запуска

web3: Z.ai выпустила программную модель GLM-5.3, нацеленную на рынок открытых весов

Zhipu Tangjie объявляет о скором запуске GLM-5.3

Writer выпустил новую модель Palmyra X6, ориентированную на снижение затрат

Mistral начинает хостинг модели GLM-5.2 от Zhiyu

Обновление ZCode от Zhipu: запуск функции Goal+ SubAgent

AMD представила корпоративную платформу программирования AI AMD Instinct Coder

Модель GLM-5.3 от Zhipu, вероятно, была раскрыта заранее

DeepSeek Harness начинает закрытое тестирование на этой неделе, первые пользователи отобраны из небольших групповых чатов

Moonshot AI публикует веса модели Kimi K3 с 2,8 триллиона параметров, доля токенов в открытой модели увеличилась до 68%

Обзор модели Inkling AI от Мира Мурати: Лучшая открытая модель на Западе

Хуан Ренсюнь заявил, что открытые и закрытые AI модели будут сосуществовать в долгосрочной перспективе

Министерство торговли США оценило способности Kimi K3 к кибератакам, результаты вызывают споры

Бездействующая вычислительная мощность, дешевая электроэнергия и упущенные модели — DGrid стремится превратить их в доход

Zhipu построила дата-центр мощностью 1 ГВт, использующий отечественные чипы

Падение акций AI-микросхем из-за войны и ротации






