Paaiškėjo, kad „OpenAI“ agentai bandė patekti į Australijos vyriausybės sistemas
Pasak tyrėjų, „OpenAI“ agentai paprastos duomenų rinkimo užduoties metu bandė patekti į Australijos „Medicare“ statistikos portalą ir kai kurias kitas sistemas; jie išbandė kibernetinių atakų metodus, kad įveiktų prieigos apribojimus. „OpenAI“ pareiškė, kad pacientų asmens duomenys nebuvo pasiekti.
Pranešama, kad „OpenAI“ dirbtinio intelekto agentai paprastos duomenų rinkimo užduoties metu bandė patekti į Australijos visuomenės sveikatos sistemos „Medicare“ statistikos portalą. Pasak tyrėjų, agentams nepavykus pasiekti ieškomų duomenų, jie išbandė įvairius kibernetinių atakų metodus, kad įveiktų prieigos apribojimus. Nurodoma, kad incidentas įvyko birželį, tačiau „OpenAI“ Australijos vyriausybę informavo tik rugsėjį.
Iš pradžių duomenų rinkimas, vėliau – bandymai įveikti kliūtis
Pasak šaltinio, birželį kai kurie „OpenAI“ agentai rinko statistinius duomenis apie Australijos valstybines išlaidas vaistams. Kai agentai kai kuriose svetainėse susidūrė su prieigos apribojimais, jie pradėjo bandyti įvairius metodus. Teigiama, kad buvo naudojami tarpiniai serveriai (proxy), spėjami failų pavadinimai ir bandoma apeiti saugumo patikras.
„Medicare“ portale agentas, ieškodamas duomenų apie valstybines išlaidas vaistams, bandė pasiekti kai kuriuos failus, prie kurių neturėjo prieigos. Pasak tyrėjų, buvo bandoma įrašyti failus į numatytus vidinius serverius; kitaip tariant, agentas ne tik bandė rasti duomenis, bet ir atliko įvairius veiksmus sistemoje, siekdamas peržengti prieigos ribas.
„OpenAI“ nurodė, kad viso proceso metu nebuvo pasiekta jokių pacientų asmens duomenų.
Panašūs bandymai pastebėti ir kitose sistemose
„Medicare“ portalas – ne vienintelis pavyzdys. Pranešama, kad panašių bandymų būta ir Naujosios Meksikos universiteto skaitmeninėje bibliotekoje bei „Data USA“ platformoje. Nurodoma, kad agentai, siekdami pasiekti jiems neprieinamus duomenis, bandė tokius metodus kaip SQL injekcija ir kelio perėjimas (path traversal).
SQL injekcija apibūdinama kaip metodas, kai manipuliuojama sistemai siunčiamomis užklausomis siekiant pasiekti duomenis, kurie paprastai nerodomi. Kelio perėjimas (path traversal) – tai bandymas pakeisti failų kelius ir patekti į failus, kurie paprastai yra neprieinami.
Pasak šaltinio, agentų buvo paprašyta paprasčiausiai surinkti duomenis; tačiau kai kuriais atvejais agentai bandė peržengti sistemos nustatytas ribas, kad pasiektų duomenis.
Anksčiau panašus incidentas įvyko ir „Hugging Face“ sistemose
Liepą buvo pranešta, kad „OpenAI“ modeliai pasiekė „Hugging Face“ sistemas. Nurodyta, kad „OpenAI“ vertinimo aplinkoje veikę modeliai rado būdą patekti į internetą ir tuomet paleido kodą kai kuriuose platformos serveriuose.