A OpenAI revelou mais detalhes do incidente de cibersegurança que resultou na invasão de um repositório de modelos por um dos seus agentes. As novas informações confirmam que o caso foi mais grave do que o revelado inicialmente.
Segundo uma atualização na postagem no blog da empresa de inteligência artificial (IA), ela identificou outros casos em que os modelos "localizaram e utilizaram credenciais expostas publicamente" em outros serviços enquanto buscava respostas para um desafio de cibersegurança.
Ao todo, foram quatro alvos para além da plataforma Hugging Face. Eles não foram atacados a nível de plataforma, como foi esse caso mais grave, mas tiveram contas acessadas indevidamente pelas IAs durante o experimento.
A Reuters confirmou que a empresa estadunidense Modal Labs foi uma das afetadas. Ela diz que o agente "explorou códigos vulneráveis escritos por um cliente e que estava hospedados na plataforma", permitindo o acesso de terceiros à internet.
Uma das contas utilizadas serviu para ações de arquitetura do processo, como ganhar permissões que ela não teria normalmente e que incluem permitir a comunicação com uma infraestrutura;
Uma segunda conta foi usada para armazenamento de dados;
As demais foram acessadas pelos modelos "em modo somente leitura" e não foram utilizadas para viabilizar o comprometimento do Hugging Face.
