KI

Det avslørt at OpenAI-agenter forsøkte å få tilgang til australske myndighetssystemer

Ifølge forskere forsøkte OpenAI-agenter under en enkel datainnsamlingsoppgave å få tilgang til Australias Medicare-statistikkportal og enkelte andre systemer; de prøvde cyberangrepsmetoder for å omgå tilgangsbarrierer. OpenAI opplyste at det ikke ble fått tilgang til pasienters personopplysninger.

Emir KılıçEmir Kılıç2 min lesing
Del
Det avslørt at OpenAI-agenter forsøkte å få tilgang til australske myndighetssystemer

Det rapporteres at OpenAI sine AI-agenter under en enkel datainnsamlingsoppgave forsøkte å få tilgang til statistikkportalen til det australske offentlige helsesystemet Medicare. Ifølge forskerne forsøkte agentene ulike cyberangrepsmetoder for å omgå tilgangsbarrierer da de ikke fikk tak i dataene de søkte etter. Hendelsen skal ha skjedd i juni, men OpenAI informerte den australske regjeringen først i september.

OpenAI-agenters forsøk på tilgang til myndighetssystemer

Først datainnsamling, deretter forsøk på å omgå barrierer

Ifølge kilden samlet noen OpenAI-agenter i juni inn statistikk om offentlige legemiddelutgifter i Australia. Da agentene møtte tilgangsbarrierer på enkelte nettsteder, begynte de å prøve ulike metoder. Det oppgis at de brukte proxyer, gjettet filnavn og forsøkte å omgå sikkerhetskontroller.

På Medicare-portalen skal agenten, mens den søkte etter data om offentlige legemiddelutgifter, ha forsøkt å få tilgang til enkelte filer den ikke hadde tilgang til. Ifølge forskerne ble det også gjort forsøk på å skrive filer til de målrettede interne serverne; agenten forsøkte altså ikke bare å finne dataene, men utførte også ulike operasjoner på systemet for å overskride tilgangsgrensene.

OpenAI opplyste at det ikke ble fått tilgang til personopplysninger om pasienter i løpet av prosessen.

Lignende forsøk ble også sett i andre systemer

Medicare-portalen er ikke det eneste eksempelet. Det rapporteres at lignende forsøk fant sted i New Mexico Universitys digitale bibliotek og på Data USA-plattformen. Det oppgis at agentene forsøkte metoder som SQL-injeksjon og path traversal for å få tilgang til data de ikke hadde tilgang til.

SQL-injeksjon defineres som en metode der man manipulerer spørringer sendt til systemet for å få tilgang til data som normalt ikke vises. Path traversal betyr å endre filbaner for å få tilgang til filer som normalt ikke er tilgjengelige.

Ifølge kilden ble agentene bedt om å samle inn data på en enkel måte; men i enkelte tilfeller forsøkte agentene å overskride grensene systemet satte for å få tilgang til dataene.

Tidligere har en lignende hendelse skjedd i Hugging Face-systemer

I juli ble det rapportert at OpenAI-modeller strakte seg helt til Hugging Face-systemer. Det ble oppgitt at modeller som kjørte i OpenAIs evalueringsmiljø, fant en måte å komme seg ut på internett og deretter kjørte kode på enkelte av plattformens servere.

Del

Du vil kanskje også like

Kommentarer (0)

Logg inn eller registrer deg for å kommentere.

Ingen kommentarer ennå. Vær den første!