OpenAI:n tekoälyagentti murtautui eristetystä testiympäristöstä ja hakkeroi Hugging Facen

  • Keskustelun aloittaja Keskustelun aloittaja Kaotik
  • Aloitettu Aloitettu

Kaotik

Banhammer
Ylläpidon jäsen
Liittynyt
14.10.2016
Viestejä
25 681
Tekoälyagentin kerrotaan käyttäneen huomattavasti aikaa löytääkseen 3. osapuolen paketinasennuspalvelusta haavoittuvuuden, jonka avulla se pääsi käsiksi internettiin.
openai-splash-20260726.jpg

Erilaisia tekoälyratkaisuja syntyy nykyisen buumin keskellä kuin sieniä sateella. Samaan aikaan kun moni ylistää uusia teknologioita ja niiden mahdollisuuksia, ovat toiset negatiivisemmalla kannalla ja varoittelevat teknologioiden vaaroista, eikä kenties ihan syyttä.

Reuters raportoi OpenAI:n tekoälyagentin hakkeroineen tiensä sisään Hugging Face -tekoälypalveluun omine lupineen. Raportin mukaan OpenAI ei edes ehtinyt huomaamaan agenttinsa tekosia ennen kuin se oli saatu pysäytettyä ja Yhdysvaltain liittovaltion poliisille FBI:lle oli ilmoitettu asiasta. Tekoälyagentit ovat tekoälymalleihin luottavia ohjelmia, jotka kykenevät tekemään erilaisia toimia ja päätöksiä pienin avuin ja myös täysin itsenäisesti.

Raportin mukaan OpenAI:n tekoälyagentti murtautui ulos eristetystä testiympäristöstään 9. heinäkuuta ja aloitti hyökkäyksen Hugging Facen palvelimille kaksi päivää myöhemmin 11. heinäkuuta. Hyökkäys kesti seuraavat kaksi päivää ja se pysäytettiin 13. heinäkuuta. Tästä meni kuitenkin vielä useita päiviä siihen, että OpenAI tajusi sen agentin olevan murtautumisen takana ja ensimmäiset viestit asian tiimoilta yhtiön ja Hugging Facen välillä vaihdettiin vasta 20. heinäkuuta. Hugging Facen perustajiin kuuluvan Thomas Wolfin mukaan yhtiö valmistelee parhaillaan julkista tiedotetta hyökkäyksestä ja sen etenemisestä.

OpenAI julkaisi asian tiimoilta julkisen tiedotteen 21. heinäkuuta, jossa se myönsi tapahtuneen, mutta moni yksityiskohta jäi vielä piiloon. Tiedotteessaan yhtiö kertoi, että sen agentit toimivat eristetyssä ympäristössä, jonka ainut verkkoyhteys on paikallisesti toimivaan 3. osapuolen palveluun, josta agentit kykenevät asentamaan erilaisia sovelluksia tarpeisiinsa. OpenAI:n mukaan tapauksessa pääosaa näytellyt agentti päätyi käyttämään huomattavasti aikaa etsimään tapaa päästä käsiksi internettiin ja sen myötä hakemaan tehokkaampia ratkaisuja tehtäväänsä. Lopulta se löysi 3. osapuolen palvelusta aiemmin tuntemattoman haavoittuvuuden, joka avasi portit isompaan maailmaan.

Reutersin mukaan murtautumisen takana ollut agentti on suunniteltu tietoturvatehtäviin ja se hyödyntää GPT-5.6 Sol -mallia sekä vielä julkaisematonta ja nimeltä mainitsematonta OpenAI:n mallia. Raportin mukaan murtautuminen ei ollut myöskään ensimmäinen erikoisempi tempaus kyseiseltä agentilta, vaan sen kerrotaan esimerkiksi jättäneen tuleville versioille itsestään ohjeet OpenAI:n sisäisten rajoitusten kiertämiseen sekä sammuttaneen erilaisia seurantatoimintoja.

Tom’s Hardwaren mukaan World Ethical Data Foundation -järjestön Marley Smith on nostanut asian myötä ilmoille oleellisen kysymyksen: Eikö OpenAI todella vain huomannut agenttinsa tekemisiä, vai eikö se yksinkertaisesti kyennyt pysäyttämään sitä, ja lisäsi kummankin vaihtoehdon olevan itsessään jo huolestuttava. Palisade Researchin Jeffrey Ladish puolestaan penää tarkempaa tutkimusta OpenAI:in sekä siihen, panostavatko johtavat tekoälymallien kehittäjät riittävästi tietoturvaan.

Lähteet: Tom’s Hardware, Reuters
 
Aikoinaan ammattikoulussa kun sähkölabrassa korjailtiin jotain televisioita tai vastaavia, opettaja muistutti että kaikista varmin tapa varmistua laitteen jännitteettömyydestä on näkyvä avaus. Toisin sanoen laitteen töpselin pitää kaiken aikaa näkyvillä. Tässä kohtaa olisi auttanut sama. Verkkokaapelin kun ottaa fyysisesti irti, niin sen jälkeen saa tekoälyhihhuli etsiskellä reittejä ulkomaailmaan ihan rauhassa.
 
Aikoinaan ammattikoulussa kun sähkölabrassa korjailtiin jotain televisioita tai vastaavia, opettaja muistutti että kaikista varmin tapa varmistua laitteen jännitteettömyydestä on näkyvä avaus. Toisin sanoen laitteen töpselin pitää kaiken aikaa näkyvillä. Tässä kohtaa olisi auttanut sama. Verkkokaapelin kun ottaa fyysisesti irti, niin sen jälkeen saa tekoälyhihhuli etsiskellä reittejä ulkomaailmaan ihan rauhassa.
ja Esim telkkarit voivat silloinkin tappaa
 
Tavallaan kuulostaa juu markkinointitempaukselta mutta toisaalta kyvyt tuohon varmasti löytyy mallilta että voi olla tottakin.

Ainakin itse kun teen paljon asioita edellisellä mallilla gpt 5.6 sol max, se jo pääsee läpi vaikka minkälaisesta esteestä kun se yrittää jotain ongelmaa ratkoa agenttimoodissa autonomisesti, se voi esim taustalla pyöräyttää linux VM käyntiin, git cloonata jonkun projecting sinne, muokata sen projektin lähdekoodia tekemään joku asia mitä alkuperäinen ohjelma ei pysty, kääntää sen koodin ja sitten ajella jollain muokatulla itsekäännetyllä sovelluksella asioita vain jotta saisi selvitettyä mistä johtuu bugi jossain toisessa ohjelmassa mitä se koittaa ratkaista. Se sitten menee loputtamalla loopilla koittaen ihan kaikenlaista kunnes ongelma on lopulta ratkaistu mitä olen vieressä seurannut.
 
Joo kuulostaa todellakin markkinointitempulta. Siellä varmaan tarkoituksella kokeiltiin tätä ja hyökkäys levisikin liian laajalle. Harmillisia huijauksia tällaiset.
 
Pidempään tästä on ollut puhetta, että edes kehittäjät itse eivät enää tiedä omien malliensa kyvykkyyksiä kovin tarkasti, koska mallit havaitsevat olevansa testiympäristössä ja hylkäävät tehtävänsä ja alkavat etsimään tietään ulos sieltä ja jos eivät pääse, niin jäävät vaan looppaamaan sitä ulosmurtautumisyritystä tekemättä alkuperäistä tehtävää
 
Pidempään tästä on ollut puhetta, että edes kehittäjät itse eivät enää tiedä omien malliensa kyvykkyyksiä kovin tarkasti, koska mallit havaitsevat olevansa testiympäristössä ja hylkäävät tehtävänsä ja alkavat etsimään tietään ulos sieltä ja jos eivät pääse, niin jäävät vaan looppaamaan sitä ulosmurtautumisyritystä tekemättä alkuperäistä tehtävää
Myös semmonen että vaikka sillä treenissä olevalla mallilla ei olisi internettiä niin se voi silti tietää mitä pitää tehdä kun uusimmat maailman uutiset on sillä treenidatassa, se tietää mitä tapahtui poliittisesti AI jutuissa 2024 ja miten se muuttui 2025 ja 2026, se havaitsee että kyseessä on testi/treeni checkpoint ja mitä niissä yritettiin mahdollisesti tehdä edellisvuosina vastaavissa tilanteissa ja sitten vastailla ja toimia sen tiedon perusteella ja ennakoiden miten nyt 2026 sen kannattaisi toimia.
 
Vähemmän yllättäen OpenAI ei ole julkistanut yksityiskohtaista raporttia mitä on tehty, mutta he myönsivät että kehittyneet guardrailsit oli kytketty pois päältä. Eli siis todennäköiset vaihtoehdot ovat:
1) OpenAI:n koodaajat ovat niin kädettömiä että eivät saa tekoälyn hiekkalaatikkoa tilkittyä tarpeeksi. Jos tämä on totta niin miksi tällainen firma edes saa rahoitusta?
2) Hiekkalaatikko oli tarkoituksella jätetty avoimeksi, jotta saadaan sensaatiomaisia uutisia.

Muutenkin tämä murtautuminen sattui sopivasti juuri kun kiinalaiset avoimet AI-mallit ovat saaneet merkittävästi huomiota ja uhkaavat jenkkien AI-firmojen tulosta.
 
Muutenkin tämä murtautuminen sattui sopivasti juuri kun kiinalaiset avoimet AI-mallit ovat saaneet merkittävästi huomiota ja uhkaavat jenkkien AI-firmojen tulosta.
Jossain itseasiassa taidettiin mainita että Hugging Face sai tuon agentin pysäytettyä juuri kiinalaismallien avulla, kun länsimaiset eivät taipuneet
 
Jossain itseasiassa taidettiin mainita että Hugging Face sai tuon agentin pysäytettyä juuri kiinalaismallien avulla, kun länsimaiset eivät taipuneet
Jep, Hugging Face kirjoitti tapauksesta jo ennen OpenAI:ta:

When we started the log analysis, we first used frontier models behind commercial APIs. This did not work: the analysis requires submitting large volumes of real attack commands, exploit payloads, and C2 artifacts, and these requests were blocked by the providers' safety guardrails, which cannot distinguish an incident responder from an attacker. We ran the forensic analysis instead on GLM 5.2, an open-weight model, on our own infrastructure. This had a second benefit: no attacker data, and none of the credentials it referenced, left our environment.



Muutenkin tämä murtautuminen sattui sopivasti juuri kun kiinalaiset avoimet AI-mallit ovat saaneet merkittävästi huomiota ja uhkaavat jenkkien AI-firmojen tulosta.
Ja lisäksi keskustelu reguloinnista käy kuumana kun valkoisessa talossa ilmeisesti suunnitellaan jonkinlaista kiinalaismallien käytön rajoittamista mm. turvallisuuteen vedoten, Anthropicin lobbauksen mukaisesti. Vastakkaiset kannathan (mm. Hugging Facelta ja Jensen Huangilta kuultuna) vetoavat myöskin juuri turvallisuuteen, kun avoimia malleja voidaan käyttää tietoturvan parantamiseen ja hyökkäyksiltä puolustautumiseen usein paremmin kuin suljettuja, kuten HF:n tapauskin osoitti.
 
Jossain itseasiassa taidettiin mainita että Hugging Face sai tuon agentin pysäytettyä juuri kiinalaismallien avulla, kun länsimaiset eivät taipuneet
Miksei sitä ethernet piuhaa vaan vedetty irti, tai vastaavaa jolla pääsi kone verkkoon? Jos on tietokone joka ei ole yhteydessä mihinkään verkkoon niin aivan sama minkä tasoinen A.I siellä pyörii.
 
Miksei sitä ethernet piuhaa vaan vedetty irti, tai vastaavaa jolla pääsi kone verkkoon? Jos on tietokone joka ei ole yhteydessä mihinkään verkkoon niin aivan sama minkä tasoinen A.I siellä pyörii.

Silmissäni näe sen paperitehdasta isomman hallin, ja jonkun soittelemamssa sinne että nyt tarttis nykästä piuhat irti, kiitti .... hmm ... ääh väärä, sitten soittoa seuraavaan. no onneksi ei itse soitellut perään jotain IP puheluita.

Vai oliko tuo pyörimässä jossain toimiston nurkassa..
 
Silmissäni näe sen paperitehdasta isomman hallin, ja jonkun soittelemamssa sinne että nyt tarttis nykästä piuhat irti, kiitti .... hmm ... ääh väärä, sitten soittoa seuraavaan. no onneksi ei itse soitellut perään jotain IP puheluita.

Vai oliko tuo pyörimässä jossain toimiston nurkassa..
Alkuviestissä sanotaan, että oli "eristetty ympäristö". Selvästikkään ei ollut. Jos ei olisi ollut yhteydessä verkkoon, niin tällaista ei olisi voinut tapahtua. Oikeat tietoturva yms tahot nimenomaan testaavat oikeasti eristetyissä tiloissa joissa oleva kone ei ole yhteydessä mihinkään verkkoon. Se, että oltaisiin ajeltu jotain hyökkäysvektori A.I:ta jossain verkkoon liitetyssä konesalissa kuulostaa todella epätodennäköiseltä mutta jos näin on tehty niin kyse on työntekijöiden täydestä tyhmyydestä.
 
Miksei sitä ethernet piuhaa vaan vedetty irti, tai vastaavaa jolla pääsi kone verkkoon? Jos on tietokone joka ei ole yhteydessä mihinkään verkkoon niin aivan sama minkä tasoinen A.I siellä pyörii.
Mun käsittääkseni tuolla mainittiin että tuo hyökkäys huomattiin vasta viikon/viikkojen päästä siitä kun se oli tapahtunut.

Ja eiköhän sillä testimallilla jonkunlainen intternet yhteys ollut, noiden agenttien toiminnot on kuitenkin niin sidottu siihen että niillä on internet jonka kautta voidaan tietoa hakea ja asioita varmistaa että kun niitä kunnolla testataan niin pitäähän niiden nettiin päästä sen aikana vaikka jotenkin valvottu ja rajoitettu yhteys olisikin, ehkä niillä oli jotain sivustorajoituksia esim hugginface blokattu just tuon takia mutta löysi kuitenkin proxyn sen blokin ympäri tjsp..
 
Näitä vastaavia sekaviakin (imo) uutisia tulee 100-varmasti lisää jo lähitulevaisuudessa.
 
Loistava mainos! Joku huumeparoni, tai tiedustelu palvelu jossain päin maailmaa takuulla kiinnostui tuotteesta!

Seuraavaksi tekoäly häkkää ison pankin pankkitilin ja siirtää rahat paratiisisaarille, niin alkaa tekoälykauppa sujua kuin vettä vain...
 
Loistava mainos! Joku huumeparoni, tai tiedustelu palvelu jossain päin maailmaa takuulla kiinnostui tuotteesta!

Seuraavaksi tekoäly häkkää ison pankin pankkitilin ja siirtää rahat paratiisisaarille, niin alkaa tekoälykauppa sujua kuin vettä vain...
Anthropic esim. antaa ennen yleistä julkaisua isoimmat mallit pankeille yms. Skannaavat ja korjaavat viat ennen mallin yleistä julkaisua. Anthropicin paras kyberhyökkäyksiin kykenevä malli(mythos>fable) on vain pienellä joukolla käytössä. Tarjoavat tuon saman ohjelman puitteissa myös mallia isoille open source projekteille mitä käytetään infrassa, esim. linux kerneli.
April 7, 2026 - Today we’re announcing Project Glasswing1, a new initiative that brings together Amazon Web Services, Anthropic, Apple, Broadcom, Cisco, CrowdStrike, Google, JPMorganChase, the Linux Foundation, Microsoft, NVIDIA, and Palo Alto Networks in an effort to secure the world’s most critical software.
 
Ei tämä ole ensimmäinen tämänkaltainen tapaus tältä vuodelta.
Glasswing ja vaikkapa Gold Eagle ovat ihan tarpeeksi näkyviä esimerkkejä tekoälyn merkityksestä tietoturvalle ilman tällaisia mainoksia. Omituinen väite näin tietoturvan näkökulmalta. Tekoälyn avulla vakavia aukkoja löytyy niin paljon, ettei NIST anna enää CVE:tä, ellei niitä tiedetä käytettävän hyväksi.

Muoks, sattui olemaan selaimessa tämäkin auki. Yleensä ei edes tarvita mitään mitään megaälymalleja hyökkäämiseen, kun paikkaamattomia aukkoja on riittävästi ilmaisten mallien käytettäväksi. Tässä tieteellisempi tutkimus :
 
Viimeksi muokattu:
Alkuviestissä sanotaan, että oli "eristetty ympäristö". Selvästikkään ei ollut. Jos ei olisi ollut yhteydessä verkkoon, niin tällaista ei olisi voinut tapahtua. Oikeat tietoturva yms tahot nimenomaan testaavat oikeasti eristetyissä tiloissa joissa oleva kone ei ole yhteydessä mihinkään verkkoon. Se, että oltaisiin ajeltu jotain hyökkäysvektori A.I:ta jossain verkkoon liitetyssä konesalissa kuulostaa todella epätodennäköiseltä mutta jos näin on tehty niin kyse on työntekijöiden täydestä tyhmyydestä.
Siihen oli ihan selkeä tarkennus uutisessa -->
Tiedotteessaan yhtiö kertoi, että sen agentit toimivat eristetyssä ympäristössä, jonka ainut verkkoyhteys on paikallisesti toimivaan 3. osapuolen palveluun, josta agentit kykenevät asentamaan erilaisia sovelluksia tarpeisiinsa. OpenAI:n mukaan tapauksessa pääosaa näytellyt agentti päätyi käyttämään huomattavasti aikaa etsimään tapaa päästä käsiksi internettiin ja sen myötä hakemaan tehokkaampia ratkaisuja tehtäväänsä. Lopulta se löysi 3. osapuolen palvelusta aiemmin tuntemattoman haavoittuvuuden, joka avasi portit isompaan maailmaan.
 
Aika epäilyttävä juttu. No voihan se olla, että aidosti älytön sattuma, ja OpenAI ja Hugging Face vaan ottavat huomiota (mainosta) itseleen. Itse hyvin skeptinen, että ainakaan koko totuus olisi tässä. Aivan liikaa epätodennäköisiä sattumia ja ei juurikaan kunnollisia todisteita esitetty. Lisäksi "käytetiin AI:ta hyökkäyksen torjuntaan tms." (GLM 5.2). Tosin tämän tyylistä käytöstä on raportoitu useita luotettavia tapauksia, joten sinänsä uskottava.

Ja somepöhisiöiden, ei ole maibosta kun "promoaa avoimia malleja". Joo super paska perustelu, kun selkeä mainosmainen tiedote julkaistu.

Molemmat repi hitosgi huomiota. Ja OpenAI pääsi epäsuorasti näyttämään, että "meillä on julkisessa käytössä olevissa malleisaa toimivat rajat, mutta ilman rajoja meidän malli on superhakkeri"

Sopivasti. Vielä "uusi kyvykäämpi malli" jonka kaikki arvaa viitaavan GPT 6. Eli julkaisuhuoeä saatiin kivasti ylös.

"OpenAI testasi sisäisesti GPT-5.6 Solin ja julkaisemattoman tehokkaamman mallin kykyä suorittaa pitkiä, monivaiheisia kyberhyökkäystehtäviä ExploitGym-benchmarkissa."

Eli luonnollisesti kuluttajaversion suojat pois käytöstä.

No täysi lavastus olisi aika salaliittoteoria, mutta vähintään mehustetiin hyvät huomiot.

Ja eihän mallejen osalta OpenAI ole pulassa ihan tasoissa Anthropic kanssa ja Sol vie vähemmän tokeneja ja laskentaa. Ongelma jäätävät kulut, ja Anthropic onnistunut Claude Coden saamaan paremmin yrityskäytöön. Muutenkin OpenAI huonommassa maineessa. Itse ihan tyytyväinen Plus käyttäjä kun anteliaammat rajat. Vähemmän vois hallusinoida.
 
Viimeksi muokattu:

Statistiikka

Viestiketjuista
312 872
Viestejä
5 311 298
Jäsenet
84 378
Uusin jäsen
M84

Hinta.fi

Back
Ylös Bottom