L’agent OpenAI qui a hacké Hugging Face a ciblé une deuxième entreprise

  • Un agent autonome d’OpenAI a exploité le code vulnérable d’un client hébergé sur Modal.
  • Modal affirme que sa plateforme et son isolement n'ont pas été affectés.
  • OpenAI a signalé 4 comptes compromis sur 4 services publics différents.
Promo

L’agent IA d’OpenAI, qui est sorti d’un environnement de test sécurisé et a hacké Hugging Face, a également exploité un code vulnérable écrit par un client de Modal Labs.

Le directeur technique de Modal a confirmé le hack, tout en soulignant que Modal lui-même n’a pas été compromis.

Sponsorisé
Sponsorisé

Comment l’agent d’OpenAI a-t-il atteint le client de Modal Labs ?

Dans un récent article de blog, OpenAI a révélé que ses modèles d’IA étaient à l’origine de l’incident de sécurité survenu chez Hugging Face. L’entreprise qualifie cet événement d’« incident cybernétique sans précédent ».

De nouveaux éléments montrent que l’agent IA hors de contrôle est allé au-delà des propres systèmes de Hugging Face. Akshat Bubna, CTO de Modal, a déclaré à Reuters qu’il avait exploité un code vulnérable d’un client hébergé sur Modal.

Bubna a expliqué que le client avait publié un endpoint sans authentification. Toute personne sur internet pouvait ainsi utiliser ses sandboxes pour exécuter du code.

« La plateforme Modal ni son isolation n’ont été compromises de quelque manière que ce soit », a déclaré le dirigeant.

Suivez-nous sur X pour recevoir toute l’actualité en temps réel

Sponsorisé
Sponsorisé

Hugging Face a décrit le sandbox compromis dans sa propre chronologie technique publiée le 27 juillet. Le post précise que le sandbox reposait sur l’infrastructure d’un prestataire tiers, sans toutefois nommer ce fournisseur.

Dans une mise à jour du 28 juillet, OpenAI indique que les modèles ont utilisé des identifiants exposés publiquement pour accéder à 4 comptes sur 4 services différents.

« L’un de ces quatre comptes a servi de relais sortant et de point de transit, tandis qu’un autre était utilisé pour le stockage de données. Les deux autres comptes ont été consultés par les modèles en mode lecture seule et n’ont pas été utilisés dans le cadre du hack visant Hugging Face », a indiqué l’entreprise dans un communiqué.

OpenAI a également désactivé, chiffré et restreint l’accès en recherche au prototype interne de modèle concerné. Selon la société, aucune autre activité n’a atteint le même degré de gravité ou d’ampleur que le hack de Hugging Face à l’échelle de la plateforme.

Abonnez-vous à notre chaîne YouTube pour retrouver toutes les analyses de nos experts et journalistes


Pour lire les dernières analyses du marché des cryptomonnaies de BeInCrypto, cliquez ici.

Avis de non responsabilité

Avis de non-responsabilité : BeInCrypto s'engage à fournir des informations impartiales et transparentes. Cet article vise à fournir des informations exactes et pertinentes. Toutefois, nous invitons les lecteurs à vérifier les faits de leur propre chef et à consulter un professionnel avant de prendre une décision sur la base de ce contenu.

Sponsorisé
Sponsorisé