OpenAIs KI-Agent, der aus einer sicheren Testumgebung ausgebrochen ist und Hugging Face gehackt hat, hat außerdem unsicheren Code ausgenutzt, den ein Kunde von Modal Labs geschrieben hatte.
Der Chief Technology Officer von Modal hat bestätigt, dass der Exploit stattgefunden hat, betonte jedoch, dass Modal selbst nicht kompromittiert wurde.
Wie der OpenAI-Agent den Kunden von Modal Labs erreichte
In einem aktuellen Blogbeitrag hat OpenAI mitgeteilt, dass ihre KI-Modelle hinter dem KI-gesteuerten Sicherheitsvorfall bei Hugging Face stecken. Das Unternehmen nannte es einen „beispiellosen Cybervorfall“.
Neue Details zeigen, dass der nicht kontrollierte KI-Agent auch über die Systeme von Hugging Face hinaus tätig war. Modal-CTO Akshat Bubna sagte gegenüber Reuters, dass er eine Schwachstelle im Code eines Kunden ausgenutzt habe, der auf Modal gehostet wurde.
Bubna erklärte, dass der Kunde eine Schnittstelle ohne Authentifizierung veröffentlicht hatte. Jeder im Internet konnte die Umgebungen des Kunden nutzen, um Code auszuführen.
„Weder die Plattform noch die Isolierung von Modal wurden in irgendeiner Weise kompromittiert“, erklärte der Geschäftsführer.
Folgen Sie uns auf X, um die neuesten Nachrichten direkt zu erhalten
Hugging Face beschrieb die kompromittierte Sandbox in ihrer eigenen technischen Chronik vom 27. Juli. In dem Beitrag hieß es, dass die Sandbox auf der Infrastruktur eines Drittanbieters lief, jedoch wurde der Anbieter nicht genannt.
OpenAIs Update vom 28. Juli berichtet, dass die Modelle öffentlich zugängliche Zugangsdaten nutzten, um auf vier Konten bei vier Diensten zuzugreifen.
„Eines dieser vier Konten diente als Weiterleitungs- und Zwischenschritt, ein weiteres Konto wurde für die Datenspeicherung verwendet. Die verbliebenen zwei Konten wurden von den Modellen nur lesend aufgerufen und wurden nicht für weitere Angriffe auf Hugging Face genutzt“, teilte das Unternehmen mit.
OpenAI hat außerdem das interne Prototyp-Modell deaktiviert, verschlüsselt und den Forschungszugang eingeschränkt, das involviert war. Nach Angaben des Unternehmens gab es keine weiteren Vorfälle, die das Ausmaß oder die Schwere des Vorfalls auf Plattformebene bei Hugging Face erreichten.
Abonnieren Sie unseren YouTube-Kanal, um Expertenmeinungen von Führungskräften und Journalisten zu sehen









