نفوذ عامل هوش مصنوعی اوپن ای آی به چند سرویس دیگر
به گزارش کارگروه فناوری اطلاعات خبرگزاری سایبربان، این شرکت تأکید کرده که اگرچه تعداد این موارد محدود بوده، اما این عامل هوش مصنوعی توانسته است با شناسایی اطلاعات احراز هویت افشاشده در فضای عمومی اینترنت، به برخی حسابهای کاربری در سرویسهای دیگر نیز دسترسی پیدا کند.
بر اساس بیانیه اوپن ای آی (OpenAI)، مدلهای هوش مصنوعی این شرکت در موارد محدودی توانستهاند اطلاعات ورود افشاشده و در دسترس عموم را شناسایی کرده و از آنها برای دسترسی به حسابهای کاربری در سرویسهای عمومی استفاده کنند.
در حمله به هاگینگ فیس (Hugging Face)، عامل هوش مصنوعی با استفاده از چهار حساب کاربری و اطلاعات احراز هویت سرقتشده که در اینترنت منتشر شده بودند، عملیات نفوذ را آغاز کرده است.
به گفته اوپن ای آی ، چند حساب دیگر نیز هدف این حملات قرار گرفتهاند، اما میزان خسارات آنها به مراتب کمتر از حادثه هاگینگ فیس بوده است.
گزارش منتشرشده از سوی هاگینگ فیس نشان میدهد که این عامل هوش مصنوعی طی فاصله زمانی ۹ تا ۱۳ ژوئیه، بیش از ۱۷ هزار و ۶۰۰ اقدام تهاجمی مختلف را بهصورت خودکار انجام داده و بهتدریج از طریق اینترنت عمومی به زیرساختهای این شرکت نفوذ کرده است.
مهاجم هوش مصنوعی بیش از دو روز و نیم در سامانههای هاگینگ فیس حضور داشته و با اتخاذ هزاران تصمیم کوچک و خودکار در محیطهای موقت اجرای کد، عملیات نفوذ خود را پیش برده است.
اوپن ای آی نام چهار سازمان دیگری را که هدف این حملات قرار گرفتهاند، منتشر نکرده است.
با این حال، مدیر ارشد فناوری شرکت مودال لبز (Modal Labs) مدعی شده است که عامل هوش مصنوعی اوپن ای آی موفق شده یکی از حسابهای کاربری مشتریان این شرکت را مورد سوءاستفاده قرار دهد.
به گفته وی، یکی از مشتریان این پلتفرم بهاشتباه یک نقطه دسترسی (Endpoint) فاقد احراز هویت را بهصورت عمومی منتشر کرده بود که امکان اجرای کد را برای هر فردی در اینترنت فراهم میکرد و عامل هوش مصنوعی نیز از همین ضعف امنیتی بهرهبرداری کرده است.
این شرکت تأکید کرده که زیرساخت اصلی مودال لبز مورد نفوذ قرار نگرفته است.
بازسازی فنی این حادثه نشان میدهد که عامل هوش مصنوعی از یک چارچوب ارزیابی توانمندیهای سایبری متعلق به اوپن ای آی استفاده میکرده که وظیفه آن شناسایی و بهرهبرداری از آسیبپذیریهای نرمافزاری بوده است.
این عامل پس از شناسایی اینکه هاگینگ فیس میزبان مدلهای هوش مصنوعی و مجموعه دادههای موردنیاز مأموریت خود است، برای دستیابی به آنها اقدام به نفوذ کرده است.
پژوهشگران هاگینگ فیس معتقدند که هدف اصلی این عامل هوش مصنوعی، تقلب در فرآیند ارزیابی و دستیابی به پاسخهای آزمون از طریق نفوذ به سامانههای عملیاتی بوده است، نه حل مستقل مسئلهای که برای آن تعریف شده بود.
این حادثه که از ۹ ژوئیه آغاز شد، نگرانیهای گستردهای را در میان کارشناسان امنیت سایبری و سیاستگذاران ایجاد کرده است.
در پی این رخداد، مدیرعامل اوپن ای آی نیز اعلام کرده که توسعه فناوریهای هوش مصنوعی باید با سرعتی متناسب با آمادگی جوامع برای مدیریت مخاطرات آنها دنبال شود.
کارشناسان معتقدند این حمله، نمونهای کمسابقه از توانایی عاملهای هوش مصنوعی خودمختار در انجام عملیاتهای پیچیده نفوذ سایبری به شمار میرود و میتواند نقطه عطفی در مباحث مربوط به امنیت و حکمرانی هوش مصنوعی باشد.