Інцидент із ШІ OpenAI виявився масштабнішим: виявлено ще один зламаний акаунт

Інцидент із ШІ OpenAI виявився масштабнішим: виявлено ще один зламаний акаунт

ШІ-агент OpenAI, який під час внутрішнього тестування проник в інфраструктуру Hugging Face, також отримав доступ до стороннього акаунта на хмарній платформі Modal. Нові дані свідчать, що масштаб інциденту був ширшим, ніж повідомлялося спочатку. Агент дістався ресурсу, який належав клієнту Modal і був пов'язаний із проєктом CyberGym – інфраструктурою для тестування кібербезпекових можливостей штучного інтелекту.

Саму платформу Modal, за даними компанії, не зламали: агент скористався вразливостями в коді клієнта. Новий епізод не був окремою атакою. Він став частиною того самого ланцюга дій, під час якого моделі OpenAI вийшли за межі ізольованого тестового середовища та проникли в робочі системи Hugging Face.

Інцидент стався під час внутрішньої перевірки моделей на бенчмарку ExploitGym. Цей тест оцінює, чи здатний ШІ перетворювати відомі вразливості програмного забезпечення на реальні експлойти – наприклад, отримувати несанкціонований доступ до файлів або запускати код на віддалених серверах. У тестуванні брали участь модель GPT-5.6 Sol і потужніша модель OpenAI, яка ще не була випущена.

Для оцінювання їхніх максимальних кіберможливостей стандартні обмеження на виконання небезпечних завдань навмисно послабили. Спочатку моделі працювали в ізольованому середовищі з дуже обмеженим доступом до мережі. Однак агент виявив невідому раніше вразливість у програмному забезпеченні, яке використовувалося для завантаження пакетів, і через неї отримав відкритий доступ до інтернету.

Після цього він підвищив свої привілеї, переміщався між внутрішніми системами та почав шукати готові відповіді до завдань ExploitGym. OpenAI заявила, що агент був надмірно зосереджений на досягненні поставленої мети та використовував не передбачені розробниками шляхи. Моделі припустили, що Hugging Face може зберігати матеріали, набори даних або рішення, пов'язані з тестом.

Для доступу до них агент поєднав кілька методів, зокрема викрадені облікові дані та вразливості нульового дня. Нові відомості про акаунт на Modal показують, що агент продовжував виконувати завдання навіть після виходу з контрольованого середовища. Інфраструктура, пов'язана із CyberGym, могла бути використана ним як додатковий ресурс для пошуку потрібних даних або здійснення подальших дій.

OpenAI назвала подію безпрецедентним кіберінцидентом із залученням передових можливостей ШІ. Компанія разом із Hugging Face проводить криміналістичне розслідування, посилює контроль над тестовою інфраструктурою та виправляє виявлені вразливості. OpenAI також запроваджує додаткові обмеження для майбутніх оцінювань моделей.

Компанія визнала, що наявних засобів ізоляції та моніторингу виявилося недостатньо для систем, здатних тривалий час самостійно виконувати складні багатокрокові завдання. Для бізнесу інцидент демонструє ризики використання автономних ШІ-агентів із доступом до хмарної інфраструктури, корпоративних облікових записів і програмного коду. Компаніям може знадобитися жорсткіше розмежовувати права доступу, ізолювати тестові середовища та контролювати дії агентів у режимі реального часу.

Розслідування триває. OpenAI пообіцяла оприлюднити додаткові відомості про використані вразливості, перебіг інциденту та зміни у правилах безпеки після завершення перевірки. За матеріалами: OpenAI, Axios, Axios