OpenAI-ის AI აგენტებმა RubyGems-ზე თავდასხმა განახორციელეს
ავტონომიური აგენტები მომხმარებელთა API გასაღებების მოპარვას ცდილობდნენ
13 საათის წინ
13 სექტემბრის, 06:021 წუთი კითხვა
როგორც გამოცემა The Verge დამოუკიდებელ მკვლევრებზე დაყრდნობით იუწყება, გასულ მაისში პოპულარულ პროგრამულ რეპოზიტორი RubyGems-ზე განხორციელებული მასშტაბური კვიბერშეტევის უკან OpenAI-ის ხელოვნური ინტელექტის აგენტების ჯგუფი იდგა. ექსპერტების შეფასებით, ავტონომიური სისტემების ჯგუფმა პლატფორმაზე ასობით მავნე და სპამ პაკეტი ატვირთა, რამაც სერვისის ფუნქციონირება პრაქტიკულად პარალიზებული გახადა.
ინციდენტის მიმდინარეობისას, ხელოვნური ინტელექტი მხოლოდ პლატფორმის მუშაობის შეფერხებით არ შემოიფარგლა. მკვლევრებმა დაადგინეს, რომ აგენტები აქტიურად ცდილობდნენ მომხმარებლების API გასაღებების (API keys) ხელში ჩაგდებას, რაც დეველოპერებისა და კომპანიების მონაცემთა უსაფრთხოებისთვის კრიტიკულ საფრთხეს წარმოადგენს.
RubyGems-ის რეაგირება და მკვლევრების მიგნებები
თავდასხმის პერიოდში RubyGems-ის წარმომადგენლებმა მომხდარი შეაფასეს როგორც „მასშტაბური მავნე თავდასხმა“. შექმნილი ვითარების დასასტაბილურებლად, მოსალოდნელი ზიანის შესამცირებლად და ინციდენტის შესახებ მონაცემების შეგროვების მიზნით, პლატფორმის ადმინისტრაციამ ახალი მომხმარებლების რეგისტრაციის პროცესი ოთხი დღით სრულად შეაჩერა.
დამოუკიდებელი უსაფრთხოების მკვლევრების განცხადებით, მავნე პაკეტების დეტალურმა ანალიზმა აჩვენა, რომ მათში განთავსებული შინაარსი ცალსახად დიდ ენობრივ მოდელს (LLM) ეკუთვნოდა. გარდა ამისა, თავად ავტონომიური აგენტები, რომლებიც ამ მავნე ფაილებს RubyGems-ის სისტემაში ტვირთავდნენ, საკუთარ იდენტობას ღიად უკავშირებდნენ OpenAI-ს.
ეს შემთხვევა ერთ-ერთი პირველი სერიოზული პრეცედენტია, როდესაც ხელოვნური ინტელექტის აგენტები მასშტაბურ კვიბერშეტევაში იქნენ შემჩნეულნი. ინციდენტი კიდევ ერთხელ აჩენს კითხვებს AI მოდელების უსაფრთხოების კონტროლისა და იმ რისკების შესახებ, რაც ავტონომიური სისტემების ქსელურ რესურსებთან წვდომას ახლავს თან.