دو گزارش جدید منتشرشده، تصویر تاریکتری از حادثه Hugging Face نسبت به آنچه قبلاً تصور میشد، ترسیم میکنند.
احتمالاً شنیدهاید که هوش مصنوعی پیشرو OpenAI از محیط آزمایش خود فرار کرده و وبسایت منبعباز هوش مصنوعی/یادگیری ماشین Hugging Face را هک کرده است. در طول ارائه Black Hat USA ۲۰۲۶ در اوایل این ماه، OpenAI برخی از یافتههای اولیه خود از تحقیقات در مورد این حمله را مورد بحث قرار داد. با این حال، این هفته، OpenAI و یک شرکت تحقیقاتی شخص ثالث هر کدام گزارشهای گستردهای با جزئیات بیشتر درباره این حادثه منتشر کردند و یافتههای جدید آنها تصویر متفاوتی از این حادثه ارائه میدهد.
طبق گزارش METR، یک سازمان غیرانتفاعی تحقیقاتی هوش مصنوعی، حدود ۷۰۰ عامل برای حمله به Hugging Face با یکدیگر همکاری کردند و توانستند اقدامات سایبری پیچیدهای را انجام دهند که احتمالاً هیچ یک یا چند نفر از آنها بهتنهایی نمیتوانستند انجام دهند. گزارش OpenAI جزئیات بیشتری درباره حمله عاملها به شبکه این شرکت ارائه داد و از یک آسیبپذیری اخیراً افشاشده هسته لینوکس، CVE-۲۰۲۶-۶۶۳۸۴، برای دسترسی به سرویس Kubernetes ابری مدیریتشده OpenAI و دریافت توکنهای احراز هویت برای انواع منابع ابری خود بهرهبرداری کردند.
جین مودی، مدیر ارشد فناوری Action1، گفت: «نگرانکنندهترین چیز صرفاً این نیست که مدلهای منفرد میتوانند آسیبپذیریها را کشف کنند، محدودیتها را دور بزنند یا اقدامات غیرمجاز را دنبال کنند، بلکه این است که چندین عامل میتوانند هماهنگ شوند، وظایف را تقسیم کنند، اطلاعات را مبادله کنند و قابلیتهای یکدیگر را تقویت کنند. اگر پایداری به یک هدف تبدیل شود، این ممکن است به یک لحظه اوپنهایمر تبدیل شود که در آن هیچ بازگشتی به واقعیت قبل از آن وجود ندارد.»
نشانههای هشدار قبل از حمله به Hugging Face
نشانههای هشدار یک ماه کامل قبل از شروع حمله به Hugging Face وجود داشت. در اوایل ۸ مه ۲۰۲۶، یک عامل در یک اجرای آموزشی سعی کرد با بهرهبرداری از یک فرصت جعل درخواست سمت سرور (SSRF) در مدیریت پکیج JFrog Artifactory داخلی OpenAI، به اینترنت دسترسی غیرمجاز پیدا کند. با گذشت زمان، عاملهای بیشتری Artifactory را بررسی کردند و «یادداشتهای» کوچکی از خود به جا گذاشتند که با گذشت زمان به یک انجمن پیامرسانی بالفعل برای رباتها تبدیل شد. تا ۲۶ مه، پایگاه اطلاعاتی مشترک به عاملها اجازه داد تا از نقص SSRF در Artifactory عبور کرده و از آن بهرهبرداری کنند. در این زمان، یک تیم داخلی انسانی در OpenAI متوجه پیامرسانی غیرمجاز و دسترسی به اینترنت شد.
رویداد Hugging Face در حدود ۸ ژوئیه یا در آن حوالی آغاز شد. یک عامل به نام “PHASEONE10841” تشخیص داد که وظیفه آزمایشی که به آن داده شده بود، تحت محدودیتهای دادهشده امکانپذیر نیست. بنابراین، یک سیستم تابلوی پیام بهینهشده جدید با استفاده از Artifactory ایجاد کرد. ظرف چند ساعت، بیش از ۵۰ عامل به سیستم پیامرسانی پیوستند و کاربرد آن را تشخیص دادند. آنها ارتباطات خود را دستهبندی کردند، ابزارها و فایلها را به اشتراک گذاشتند و برای پنهان کردن شواهد «تقلب» خود توطئه کردند.
در ۹ ژوئیه، برخی از عاملها درخواستهایی برای مطالب عمومی برای کمک به فرار از قید و بندهای OpenAI ارسال کردند و دو عامل تحقیقاتی با موفقیت ماشین مجازی والد محیط محصور آزمایشی خود را ریشهیابی کردند. وقتی دومین عامل سعی کرد به اینترنت دسترسی پیدا کند، ابتدا توسط کنترلهای شبکه خروجی OpenAI مسدود شد، تا اینکه آنها را دور زد و به دسترسی مورد نظر خود دست یافت.
عاملهای OpenAI؛ دستی که غذا میدهد را گاز میگیرند
بهزودی، حدود ۱۲۰۰ عامل در محیطهای محصور جداگانه همه با یکدیگر گفتگو میکردند، به یکدیگر در بهرهبرداری از برنامهها و امتیازدهندگان هدف کمک میکردند و روشهایی را که برای انجام آن استفاده میکردند، پنهان یا جعل میکردند. در ۱۰ ژوئیه، یک ربات به نام 38148c، ۱۴ توکن دسترسی نوشتنی برای Hugging Face در وب باز پیدا کرد و آن را در تابلوی پیام عاملها به اشتراک گذاشت. در صبح ۱۱ ژوئیه، یک محموله مخرب برای استخراج فایلهای پیکربندی و اعتبارنامهها از سایت قربانی طراحی کرد. بعد از ظهر همان روز، ربات دیگری دسترسی را برای اجرای دستورات دلخواه در سرورهای تولید Hugging Face افزایش داد. رباتها حتی یک فرماندهی و کنترل (C2) برای مدیریت مؤثرتر نفوذ ایجاد کردند.
عاملها از آنجا حضور خود را گسترش دادند. آنها به دسترسی سطح بالا به یک خوشه Kubernetes دست یافتند و دادههای خصوصی و مخازن کد منبع را دزدیدند. آنها کلیدهای VPN شرکتی را به دست آوردند و به سرور Artifactory خود OpenAI حمله کردند. Hugging Face این حمله را در ۱۳ ژوئیه شناسایی و متوقف کرد. تا آن زمان، حدود ۷۰۰ عامل در این حمله شرکت کرده بودند.
علاوه بر این، در ۱۵ آگوست، عاملها به دسترسی مدیر به خوشه Kubernetes OpenAI دست یافتند و اسرار ابری شرکت را به خطر انداختند. هشدارهای ناشی از این فعالیت سرانجام باعث پاسخ اولیه OpenAI به این حادثه شد.
بری فراست، مدیر محصول در Cloud Range، گفت: «قسمت شرمآور این است که پاسخدهندگان برخی از فعالیتها را دیدند، نتوانستند رفتار جمعی را درک کنند و پس از کاهش، ارزیابیها را از سر گرفتند. آنها لاگ داشتند، اما درک یا تشدید مناسب نداشتند. آنها دورسنجی داشتند، اما فاقد درک و تشدید بودند. این ثابت نمیکند که کنترل عاملها غیرممکن است، بلکه به من میگوید که این سازمان ذاتاً یک شرکت امنیتمحور نیست.»
آیا محیطهای آزمایش میتوانند عاملهای هوش مصنوعی را مهار کنند؟
نشتهای آزمایشگاههای هوش مصنوعی بهعنوان یک استثنا شروع شد، سپس بهسرعت در این تابستان به یک قاعده تبدیل شد. علاوه بر OpenAI، مدلهای Claude شرکت Anthropic نیز در طول آزمایشهای ایمنی، سه سازمان خارجی را نقض کردند و مدلهای Meta نیز به یک سازمان حمله کردند.
مودی استدلال میکند که «این باید تغییر در نحوه ارزیابی این سیستمها را الزامی کند. مدلهایی که بر روی قابلیتهای مربوط به دسترسی غیرمجاز، فرار، بهرهبرداری یا فریب آموزش یا آزمایش میشوند، باید حداقل در محیطهای تحقیقاتی واقعاً ایزوله عمل کنند. یک شکاف هوایی واقعی به معنای بیش از غیرفعال کردن اتصال اینترنت است: مسیرهای خارجی باید در سطح L1 از نظر فیزیکی غیرقابلدسترس باشند و اتصال بیسیم باید حذف یا بهدرستی محافظت شود. مهار نباید صرفاً به نرمافزار و پیکربندیهایی که مطابق انتظار عمل میکنند، وابسته باشد، زیرا هدف آنچه که مهار میشود، فرار از آن است.»
به گفته او، درس از این موارد باید کاملاً بدون ابهام باشد. مودی هشدار میدهد: «اگر انتظار داشته باشیم که این سیستمها حلکنندههای مسائل فوقالعاده مؤثری باشند، نمیتوانیم بهطور مسئولانه فرض کنیم که در مواجهه با اهداف دشوار، قابلپیشبینی باقی میمانند. «غیرممکن» بهسادگی به یک محدودیت دیگر برای یک سیستم بهاندازه کافی توانمند تبدیل میشود که آن را بررسی و غلبه کند.»
صنعت فناوری خواستار امنیت هوش مصنوعی است
بهطور جداگانه در ۲۸ آگوست، OpenAI «فراخوانی برای اقدام جمعی در مورد دفاع سایبری» را نوشت که توسط ۱۳۵ شرکت فناوری، از جمله گوگل، مایکروسافت، Anthropic و بسیاری از فروشندگان امنیت سایبری امضا شد. نکته قابلتوجه در میان غایبان: Meta، که اخیراً بهشدت از منبعباز آزادتر هوش مصنوعی پیشرفته حمایت میکند.
نامه OpenAI شامل توصیههای رایج برای شرکتهای امنیت سایبری و فناوری، شرکتهای پیشرو هوش مصنوعی، دولتها و سازمانها بهطور کلی بود. اندرو جونز، همبنیانگذار و مدیر ارشد محصول Adaptive Security، گفت: «فراخوان برای کنترلهای دسترسی قویتر و اطلاعات تهدید مشترک، شروع خوبی است. تعهدی که بیشترین اهمیت را دارد، تعهد به اشتراکگذاری سریع راهحلهای تأییدشده با مدافعان است. مهاجمان ابزارها و تکنیکها را در عرض چند ساعت معامله میکنند و مدافعان نیز به همان سرعت نیاز دارند.»
با این حال، جونز اضافه میکند که حرف زدن آسان است. او پیشنهاد میکند: «هر امضاکننده باید یک ضربالاجل و یک معیار را به نام خود ضمیمه کند و نیت را به برنامهای تبدیل کند که مردم بتوانند آنها را به آن متعهد کنند.»
فراست از Cloud Range نسبت به اینکه صنعت هوش مصنوعی بهترین منافع همه را در نظر دارد، همانطور که در نامهها ادعا میکند، بدبین است. او میگوید: «دیدگاه من بهعنوان یک متخصص این است که نفوذ Hugging Face واقعی بود، اما داستان قطعاً بازاریابی میشود. OpenAI مدلهای خود را بهعنوان وحشتناکترین توانمند نشان میدهد و در عین حال شکستهای نظارتی خود را بهعنوان یک هشدار در سراسر صنعت قاببندی میکند.»
آی تی گیم اخبار فناوری، تکنولوژی و بازی
