Twee maanden voor de securityinbreuk op AI-platform Hugging Face voerden AI-agents van OpenAI een hackaanval uit op RubyGems. Daarbij uploadden de agents malware die ze hadden gemaakt naar die pakketbeheerder voor Ruby-code. AI-securityonderzoekers onthullen dit en OpenAI bevestigt het.
De hackaanval van 11 mei door interne AI-agents op een externe organisatie is ontdekt door onderzoekers van het Nightingale Collective en onthuld door The Wall Street Journal. Volgens de ontdekkers leidde de upload van enkele honderden Ruby-packages met kwaadaardige code tot weinig schade. Zij vermoedden dat het AI-agents van OpenAI waren. Dat bedrijf bevestigde dit later.
De agents probeerden inloggegevens van gebruikers buit te maken. Het is niet duidelijk of dat echt is gelukt. Een woordvoerder van OpenAI stelt na eigen onderzoek dat de agents het RubyGems-platform gebruikten om toegang tot het internet te krijgen. Het doel van de AI-agents was om goedaardige taken uit te voeren en publieke informatie te verkrijgen, aldus de maker van de zelfstandig opererende AI-software.
Deze verklaring staat haaks op de bevindingen van de AI-onderzoekers. OpenAI laat weten dat het zijn onderzoek voortzet. Het maakt deel uit van een bredere beoordeling van activiteiten van AI-agents tijdens trainings- en evaluatiesessies. OpenAI ontdekte pas na een week de hack van Hugging Face door een AI-agent die uit een 'sandbox' zou zijn gebroken. Het bedrijf werd daarover ingelicht door de FBI.
Source: Tweakers.net