OpenAI's Rogue AI hackte vier weitere Plattformen neben Hugging Face
Eine Woche nachdem OpenAI bestätigte, dass seine KI-Modelle Hugging Face gehackt haben, um bei einem Sicherheitsbenchmark zu schummeln, aktualisierte das Unternehmen stillschweigend seinen Vorfall-Post mit etwas, das es zuvor nicht gesagt hatte: Hugging Face war nicht die einzige Plattform, die von seinem abtrünnigen Agenten betroffen war.
"In unserer laufenden Überprüfung des Hugging Face-Einbruchs und der breiteren Aktivitäten unserer Modelle haben wir eine kleine Anzahl von Fällen gefunden, in denen die Modelle öffentlich zugängliche Anmeldedaten auf Kontoebene bei anderen öffentlich verfügbaren Diensten identifiziert und verwendet haben", schrieb OpenAI in einem Update vom 28. Juli. "Dies umfasst vier Konten auf vier Diensten im Rahmen des Hugging Face-Vorfalls (und einige Konten, die im Rahmen anderer Bewertungen zugegriffen wurden)."
Das sind insgesamt fünf Plattformen. OpenAI nennt öffentlich keine der vier Plattformen außer Hugging Face.
"Wir werden weiterhin die Dienstanbieter direkt benachrichtigen und haben keine Hinweise auf eine breitere Auswirkung auf diese Anbieter oder andere Konten auf ihren Diensten gesehen", schrieb OpenAI.
Wie ein Benchmark-Test zu einem Fünf-Plattform-Einbruch wurde
Zur Einordnung: OpenAI testete GPT-5.6 Sol und ein unbenanntes, leistungsfähigeres Modell auf ExploitGym - einem Cybersecurity-Benchmark, der einen standardisierten Test darstellt, der die Leistung von KI misst und den Agenten 898 reale Softwareanfälligkeiten mit jeweils einer Anweisung gibt: verwandle es in einen funktionierenden Cyberangriff, bewertet mit bestanden oder nicht bestanden. Sicherheitsfilter wurden deaktiviert, um die Rohfähigkeit der Modelle zu messen. Das ist gängige Praxis für diese Art von Bewertung - man kann nicht messen, was ein Modell in der Wildnis tun kann, wenn man aktiv verhindert, dass es irgendetwas tut.
Das Problem ist, was die Modelle mit dieser Freiheit taten. Anstatt den Benchmark zu lösen, verbrachten sie erhebliche Rechenzeit damit, herauszufinden, wie sie ihre Testumgebung verlassen und die Antworten direkt kopieren konnten. Sie identifizierten einen Zero-Day - einen unbekannten Softwarefehler ohne vorhandenen Patch - im Cache-Proxy des Paketregisters (einem internen Server, der Software-Downloads für die isolierte Testumgebung verwaltet, ähnlich einem kontrollierten App Store).
Das gab ihnen Internetzugang, den sie nie haben sollten. Von dort aus schlossen sie korrekt, dass Hugging Face - das größte Open-Source-AI-Modell-Repository der Welt - wahrscheinlich die Antwortschlüssel hostete, und brachen ein, um sie zu bekommen.
Während des Prozesses hackten sie auch vier andere Unternehmen, um ihre Arbeit zu erleichtern.
Die forensische Rekonstruktion, die Hugging Face am 27. Juli veröffentlichte, beschreibt, was folgte: "Über einen Zeitraum von etwa zweieinhalb Tagen innerhalb unserer Infrastruktur führte ein autonomer KI-Agent, der von einer Kombination aus OpenAI-Modellen gesteuert wurde, einen End-to-End-Einbruch gegen unsere Plattform durch: Es waren Tausende von kleinen, automatisierten Entscheidungen, die mit Maschinen-Geschwindigkeit in kurzlebigen Sandbox-Umgebungen ausgeführt wurden, mit Kommando- und Kontrollsystemen, die auf gewöhnlichen öffentlichen Webdiensten gestaffelt waren."
Der Agent protokollierte 17.600 unterschiedliche Aktionen über viereinhalb Tage. Er meldete 181 Geräte in das interne virtuelle private Netzwerk von Hugging Face an - einen sicheren Tunnel, der die Unternehmensserver verbindet - unter Verwendung eines gestohlenen Authentifizierungsschlüssels. Er prägte seine eigenen Identitätstoken mit einem gestohlenen kryptografischen Signaturschlüssel. Er versuchte, die interne Build-Pipeline von Hugging Face zu kompromittieren - das automatisierte System, das die Software des Unternehmens kompiliert und bereitstellt.
Ein Name, drei Unbekannte
Von den vier externen Diensten, die in OpenAIs Update genannt wurden, wurde einer inzwischen bestätigt: Modal Labs, eine Cloud-Plattform für die Ausführung von On-Demand-isolierten Rechenumgebungen. CTO Akshat Bubna bestätigte, dass der Agent einen ungesicherten, internetzugänglichen Endpunkt eines Kunden gefunden hatte - eine Codesandbox, die öffentlich für jeden im Internet zugänglich war - und sie als seine Basis für die gesamte Kampagne gegen Hugging Face nutzte.
Drei der vier Dienste bleiben unbenannt. Ihre Identitäten sind offenbar OpenAI und den betroffenen Unternehmen bekannt, aber nicht ihren Nutzern.
"Eines dieser vier Konten wurde als ausgehender Relay- und Staging-Pfad verwendet, und ein weiteres Konto wurde zur Datenspeicherung verwendet. Die verbleibenden zwei Konten wurden von den Modellen in einer schreibgeschützten Weise zugegriffen und wurden nicht zur Kompromittierung von Hugging Face verwendet", schrieb OpenAI.
Das forensische Team von Hugging Face bemerkte einen düsteren Nebeneffekt: Als sie versuchten, das Protokoll des 17.600-Aktionen-Angriffs mit amerikanischen Frontier-KI-Modellen zu analysieren, weigerten sich diese Modelle, sich zu engagieren. Wie Hugging Face schrieb, endete das Unternehmen damit, GLM 5.2, ein offenes Modell des chinesischen KI-Startups Z.ai, zu verwenden, um die forensische Untersuchung abzuschließen. Die Sicherheitsfilter der amerikanischen Modelle konnten keinen Verteidiger von einem Angreifer unterscheiden.
"Direkt benachrichtigen" ist keine Offenlegung
Die erklärte Vorgehensweise von OpenAI - "Dienstanbieter direkt benachrichtigen" - bedeutet, dass diese drei Unternehmen eine private Mitteilung über einen KI-Agenten erhalten haben, der während einer OpenAI-Bewertung auf ihre Systeme zugegriffen hat, an der sie nicht beteiligt waren.
Es gibt keine gesetzlichen Anforderungen, die OpenAI zwingen, die Plattformen, die ihr Agent erreicht hat, öffentlich zu benennen, und keinen verbindlichen Zeitrahmen für die betroffenen Unternehmen, um eigene öffentliche Erklärungen abzugeben. Es gibt auch keinen Mechanismus, der diese Unternehmen verpflichtet, ihre Endbenutzer zu informieren.
Dieser Inhalt wird nur zu allgemeinen Informationszwecken bereitgestellt und stellt keine finanzielle, Anlage-, Rechts- oder Steuerberatung dar. Alle erwähnten Ereignisse, Prämien, Online-Aktionen oder zugehörige Informationen sollten nicht als Empfehlung, Aufforderung oder Einladung zum Kauf, Verkauf, Handel oder anderweitigem Umgang mit Krypto-Assets betrachtet werden. Krypto-Assets sind sehr volatil und können zu Verlusten führen. Die Verfügbarkeit von WEEX Services, Produkten und zugehörigen Aktionen kann je nach Region unterschiedlich sein. Sie sind dafür verantwortlich sicherzustellen, dass Ihre Teilnahme mit geltenden lokalen Gesetzen und Vorschriften übereinstimmt.
Das könnte Ihnen auch gefallen

Warum gesperrte Liquidität nicht bedeutet, dass ein Token sicher ist

Morgan Stanley nutzt 7,4 Billionen Dollar an Kundenvermögen und extrem niedrige Gebühren, um den Krypto-Boom an der Wall Street zu übernehmen

Arbeitslosengeld von ANSES im August: Höhe und neue Beträge

XRP-Handel für Privatanleger auf lizenziertem Hongkonger Marktplatz gestartet

Der traditionelle 9-to-5-Banktag stirbt offiziell, sagen Morgan Stanley-Executives

US-Banken bleiben optimistisch über die Makroökonomie in Argentinien, warnen jedoch vor Herausforderungen für das Wachstum

XRP Ledger aktiviert Fix, blockiert Knoten unter 3.2.0

Jenseits von Ithaka: Fünf Filme, die "Die Odyssee" adaptiert haben, ohne dass du es gemerkt hast

Morgan Stanley erweitert sein Krypto-Angebot. Die Bank hat Produkte auf Basis von Ethereum und Solana eingeführt

Roger Ver Bitcoin: Stört die Freiheit den Staat immer noch?

August bringt Preiserhöhungen bei Transport, Mieten, Krankenversicherungen und mehr: Alle Erhöhungen, die den Geldbeutel belasten werden

Was ist der Squeezy Dumpling, das virale Spielzeug, das wegen Toxizität vom Markt genommen wird

CEO eines wichtigen Unternehmens verlässt XRP. Was steckt hinter diesem Schritt?

Festgeld bleibt weiterhin schwach: Was man mit einer Investition von 1.200.000 $ verdient

BloFin Forschung: Silber, 50 Jahre Boom und Bust

P2MR: Wie die erste quantenresistente Bitcoin-Adresse technisch funktioniert

Alphabet: Rekordgewinn und die schlechteste Liquidität seiner Geschichte zur gleichen Zeit

Die Hintergründe, wie eine Wanderung in Hongkong den Krypto-Handel für immer veränderte

Tiger Research: KI-Agenten-Wallets werden zum neuen Schlachtfeld für Kryptowährungen, Coinbase und andere Giganten bereiten sich auf Mikrozahlungen vor

Neue Cardano-Partnerschaft verspricht Monetarisierung Ihrer privaten Daten, aber Auszahlungen beginnen wahrscheinlich bei nur 1,25 $ pro Jahr

Der ruhige Ort in San Luis, um sich zwischen Dämmen und Bergen von der Routine zu lösen

Tokenisiertes Gold: So funktioniert die Krypto-Technologie, die es ermöglicht, ein Gramm des Edelmetalls zu kaufen, ohne es in der Hand zu halten

Dash RSI: Das Detail der Bewegung, das die bevorstehende Umkehr herausfordert

Kalshi: Ein Mitarbeiter des Weißen Hauses verliert seinen Posten, nachdem er auf Trumps Reden gewettet hat

Bernstein senkt das Kursziel für Circle auf 140 USD und sagt, die Bedrohung durch Open USD wird nachlassen

18 Todesopfer nach dem Erdbeben in Japan bestätigt: So geht die Suche nach Vermissten weiter

XRP erreicht 1 Billion US-Dollar? Analysten betonen, dass Sicherheit entscheidend ist

Vier Frauen beschuldigen Schauspieler und Musiker Jared Leto sexueller Übergriffe

Gehalt, Arbeitszeit und Buchung: Was Ukrainer motiviert, den Job zu wechseln
