L’agent IA d’OpenAI, qui est sorti d’un environnement de test sécurisé et a hacké Hugging Face, a également exploité un code vulnérable écrit par un client de Modal Labs.
Le directeur technique de Modal a confirmé le hack, tout en soulignant que Modal lui-même n’a pas été compromis.
Comment l’agent d’OpenAI a-t-il atteint le client de Modal Labs ?
Dans un récent article de blog, OpenAI a révélé que ses modèles d’IA étaient à l’origine de l’incident de sécurité survenu chez Hugging Face. L’entreprise qualifie cet événement d’« incident cybernétique sans précédent ».
De nouveaux éléments montrent que l’agent IA hors de contrôle est allé au-delà des propres systèmes de Hugging Face. Akshat Bubna, CTO de Modal, a déclaré à Reuters qu’il avait exploité un code vulnérable d’un client hébergé sur Modal.
Bubna a expliqué que le client avait publié un endpoint sans authentification. Toute personne sur internet pouvait ainsi utiliser ses sandboxes pour exécuter du code.
« La plateforme Modal ni son isolation n’ont été compromises de quelque manière que ce soit », a déclaré le dirigeant.
Suivez-nous sur X pour recevoir toute l’actualité en temps réel
Hugging Face a décrit le sandbox compromis dans sa propre chronologie technique publiée le 27 juillet. Le post précise que le sandbox reposait sur l’infrastructure d’un prestataire tiers, sans toutefois nommer ce fournisseur.
Dans une mise à jour du 28 juillet, OpenAI indique que les modèles ont utilisé des identifiants exposés publiquement pour accéder à 4 comptes sur 4 services différents.
« L’un de ces quatre comptes a servi de relais sortant et de point de transit, tandis qu’un autre était utilisé pour le stockage de données. Les deux autres comptes ont été consultés par les modèles en mode lecture seule et n’ont pas été utilisés dans le cadre du hack visant Hugging Face », a indiqué l’entreprise dans un communiqué.
OpenAI a également désactivé, chiffré et restreint l’accès en recherche au prototype interne de modèle concerné. Selon la société, aucune autre activité n’a atteint le même degré de gravité ou d’ampleur que le hack de Hugging Face à l’échelle de la plateforme.
Abonnez-vous à notre chaîne YouTube pour retrouver toutes les analyses de nos experts et journalistes









