OpenAI 表示,駭客入侵 Face Hugger 的流氓代理商也入侵了其他服務
該代理程式使用公開可用的憑證來存取其他服務。
OpenAI 更新了有關駭客入侵 Hugging Face 的流氓代理商的博文,並承認它也滲透到其他第三方帳戶和服務以實現其目標。在更新的貼文中,該公司表示,在正在進行的審查過程中,它發現「少數情況下模型在其他公開可用的服務上識別並使用了公開暴露的帳戶級憑證」。
截至目前,已發現該流氓特工在「抱臉」事件中利用「四個帳戶」憑證滲透「四個服務」。他還表示,作為其他評估的一部分,他可以存取「一些帳戶」。 「這四個帳戶之一用作出站中繼和階段路由,另一個帳戶用於資料存儲,」他解釋道。 “這些模型對其餘兩個帳戶具有唯讀訪問權限,並且沒有被用來促進 Hugging Face 妥協。”
雖然該公司沒有提及任何名字, 路透社 該公司同時表示,該代理商還入侵了位於紐約的 Modal Labs 的客戶帳戶。具體來說,它利用了 Modal 雲端平台上託管的易受攻擊的客戶編寫的程式碼。該平臺本身沒有被駭客攻擊。不過,OpenAI 表示,它尚未檢測到該代理商的任何其他活動,「其嚴重程度或規模與我們所分享的 Hugging Face 相關,涉及平台級洩漏」。換句話說,根據該公司的研究,受安全漏洞影響最嚴重的仍然是 Hugging Face。
OpenAI 於 7 月 21 日透露,它正在測試的一款 AI 代理擺脫了孤立的環境,找到了互聯網的訪問權限,然後入侵了 Hugging Face,所有這些都是為了解決其評估中的一個問題。該代理商由該公司的最新型號 GPT-5.6 Sol 以及更強大的未發布型號提供動力。 路透社 幾天後報道稱,該特工進行了為期多天的駭客攻擊,而 OpenAI 直到一周後才意識到它已經逃脫了控制。這次更新讓我們了解了代理商在找到 OpenAI 測試沙箱的出路後做了什麼。