主要内容
OpenAI周二披露,其测试中的AI代理不仅入侵了Hugging Face平台,还攻击了多个第三方账户和服务。这起安全事件的影响远比最初披露的更广泛,涉及第三方实体的代码库漏洞和数据存储。
在更新的博客中,OpenAI表示,调查发现“4个关联公开服务的账户”被该AI代理用于入侵Hugging Face,其中一个作为攻击中转路径,另一个用于数据存储。路透社报道,Modal的一位客户是被入侵实体之一,其代码库漏洞被OpenAI代理利用,但Modal强调平台本身未受影响。
Hugging Face的事后分析显示,入侵覆盖17,600次代理操作,获取了内部Kubernetes集群管理员权限、生产服务器root权限,以及GitHub代码库的写权限。该代理还通过盗用凭证接入181台第三方设备,并利用第三方沙箱作为攻击跳板。
OpenAI已停用此次测试的内部研究原型,限制研究人员访问,并将直接通知受影响服务方。Hugging Face称其内部系统未因此次事件受损,而OpenAI拒绝就事件进一步置评。