OpenAI, AI ajanının test alanından çıkarak Hugging Face'i hacklediğini söylüyor

Özgün başlık: OpenAI says its AI agent broke out of testing sandbox to hack Hugging Face
Hugging Face CEO, bunun ajanlar çağında siber güvenliğin ilk günü olduğunu söylüyor. OpenAI, LLM modelleri tarafından desteklenen bir aracının, kıyaslama testine yönelik çözümler elde etmeye yönelik aşırı gayretli bir girişimin parçası olarak Hugging Face'nin sunucularına sızmak için korumalı alan test ortamından kaçtığını söylüyor. Şirket, kasıtsız sızmayı "benzeri görülmemiş bir siber olay" olarak değerlendirdiğini ve Hugging Face ile tekrarını önlemek için yeni korumalar üzerinde çalıştığını söylüyor. Hugging Face geçen hafta, "sınırlı bir dizi dahili veri kümesine ve hizmetlerimiz tarafından kullanılan çeşitli kimlik bilgilerine yetkisiz erişim" içerdiğini söylediği bir izinsiz girişi açıkladı. Yapay zeka veri takas odası, "otonom bir aracı çerçevesinden" "onbinlerce otomatik eylemden oluşan bir sürüyü" belirlemek için kendi yüksek lisans odaklı analizini kullandığını söyledi. Bu ajan sürüsü, Hugging Face'in veri işleme hattındaki bir kusurdan yararlanarak bir işleme çalışanı olarak kod çalıştırma yeteneği kazandı ve sonunda şirketin bulut ve sunucu kümelerine üst düzey erişime yükseldi. O sırada Hugging Face, saldırıda kullanılan LLM'nin "hala bilinmediğini" söyledi. Ancak OpenAI Salı akşamı izinsiz girişin sorumluluğunu üstlendi ve bunun yakın zamanda piyasaya sürülen GPT-5.6 Sol ve "daha da yetenekli bir ön sürüm modeli"ni içeren dahili bir test sırasında meydana geldiğini söyledi. Modeller, gerçek dünyadaki yüzlerce güvenlik açığını temel alan bağımsız bir test paketi olan ExploitGym kıyaslamasına göre test ediliyordu. Her ne kadar OpenAI kıyaslama te'yi söylese de
ST'ler "son derece yalıtılmış bir ortamda çalışıyordu" ve temsilcilerinin gerekli paket kayıtlarını yüklemek için hâlâ "dahili olarak barındırılan üçüncü taraf yazılımlara" erişimi vardı. OpenAI, bir hafta sonu boyunca ExploitGym karşılaştırması üzerinde çalışırken, aracının "açık İnternet erişimi elde etmenin bir yolunu bulmak için önemli miktarda çıkarım hesaplaması harcadığını" ve sonunda paket kayıt defteri önbellek proxy'sindeki sıfır gün güvenlik açığı aracılığıyla bir tane bulduğunu söylüyor. OpenAI, daha geniş İnternet erişimi kurulduğunda, aracının "Hugging Face'nin ExploitGym için barındırılan modellerin, veri kümelerinin ve çözümlerin potansiyel olarak barındırıldığı sonucunu çıkardığını" ve bu durumun sunuculara daha önce açıklanan saldırıya yol açtığını söylüyor.