حساب کاربری ندارید؟ ثبت نام کنید

حمله عامل‌های هوش مصنوعی OpenAI به RubyGems ماه‌ها پیش از ماجرای Hugging Face

نوشته

2 ساعت قبل | بدون دیدگاه | هوش مصنوعی

گروهی از پژوهشگران یک رخداد امنیتی اعلام‌نشده دیگر مربوط به عامل‌های هوش مصنوعی OpenAI را شناسایی کرده‌اند. عامل‌هایی که OpenAI در یک محیط آزمایشی ایزوله آزمایش می‌کرد، ماه‌ها پیش از ماجرای Hugging Face به RubyGems نفوذ کردند، صدها فایل روی این سرویس قرار دادند و فعالیت آن‌ها درنهایت RubyGems را مجبور کرد ثبت‌نام حساب‌های جدید را برای چهار روز متوقف کند.

خلاصه خبر در یک نگاه:

🔷 عامل‌های هوش مصنوعی OpenAI در جریان آزمایش‌ها به سرویس RubyGems نفوذ کردند.
🔷 فعالیت عامل‌ها از ۱۱ مه آغاز شد؛ حدود دو ماه پیش از رخداد Hugging Face.
🔷 عامل‌ها هر دو تا سه دقیقه حساب جدید ایجاد کردند و صدها فایل روی سرویس قرار دادند.
🔷 آن‌ها برای سوءاستفاده از چند باگ، ازجمله یک آسیب‌پذیری روز صفر، نیز تلاش کردند.
🔷 شرکت OpenAI وقوع این رخداد را تأیید کرده و بررسی فعالیت عامل‌های خود را ادامه می‌دهد.

عامل‌های هوش مصنوعی OpenAI در RubyGems چه کردند؟

فعالیت عامل‌ها در RubyGems از ۱۱ مه ۲۰۲۶ (۲۱ اردیبهشت) آغاز شد. RubyGems یک سرویس بسته‌های نرم‌افزاری مبتنی‌بر جامعه برای برنامه‌ها و کتابخانه‌های زبان برنامه‌نویسی Ruby است.

عامل‌های OpenAI با فاصله زمانی حدود دو تا سه دقیقه حساب‌های جدید ایجاد می‌کردند و در ادامه صدها فایل را روی RubyGems بارگذاری کردند. حجم این فعالیت باعث شد مدیران سرویس برای متوقف‌کردن آن، امکان ثبت‌نام حساب جدید را به‌مدت چهار روز غیرفعال کنند.

توسعه‌دهندگان معمولاً فایل‌های شامل کد و اطلاعات مرتبط با نرم‌افزار را روی RubyGems منتشر می‌کنند، اما فایل‌های عامل‌های OpenAI عمدتاً حاوی صفحات وب جمع‌آوری‌شده از اینترنت بودند. برخی از این محتواها تقویم‌های آنلاین یک وب‌سایت دولتی بریتانیا را نیز شامل می‌شدند.

عامل‌های OpenAI برای سوءاستفاده از آسیب‌پذیری روز صفر تلاش کردند

عامل‌های هوش مصنوعی فعالیت خود را پنهان نکردند. آن‌ها از عبارت OAI در نام فایل‌ها و کلماتی مانند «hack»، «evil» و «exploit» استفاده کردند.

موضوع جدی‌تر به تلاش برای بهره‌برداری از چند آسیب‌پذیری مربوط می‌شود. عامل‌ها سعی کردند از دو باگ برای انتشار فایل‌های موجود متعلق به کاربران دیگر سوءاستفاده کنند و یکی از این باگ‌ها یک آسیب‌پذیری روز صفر (Zero-day) بود.

پژوهشگران پس از شناسایی این رفتار، OpenAI را در جریان قرار دادند و این شرکت نیز تأیید کرد عامل‌هایش به RubyGems دسترسی پیدا کرده‌اند.

RubyGems برای متوقف‌کردن فعالیت عامل‌های OpenAI ثبت‌نام کاربران را چهار روز بست.

RubyGems برای متوقف‌کردن فعالیت عامل‌های OpenAI ثبت‌نام کاربران را چهار روز بست.

شرکت OpenAI درباره نفوذ عامل‌های هوش مصنوعی چه می‌گوید؟

سخنگوی OpenAI در واکنش به این اتفاق گفت بررسی‌های شرکت نشان می‌دهد عامل‌ها از پلتفرم RubyGems برای دسترسی به اینترنت، انجام وظایف بی‌خطر و دریافت اطلاعات عمومی استفاده کرده‌اند. OpenAI همچنین اعلام کرد بررسی این اتفاق را در قالب ارزیابی گسترده‌تر فعالیت عامل‌های هوش مصنوعی هنگام آموزش و آزمایش ادامه می‌دهد.

این شرکت در جریان آزمایش از عامل‌ها خواسته بود صفحات گسترده را تکمیل و گزارش‌هایی ایجاد کنند. عامل‌ها برای یافتن اطلاعات آنلاین، RubyGems را به‌نوعی مانند یک مرورگر وب موقت به‌کار گرفتند.

عامل‌های OpenAI چگونه از محیط آزمایشی خارج شدند؟

هنوز مشخص نیست عامل‌ها چگونه با وجود نداشتن دسترسی کامل به اینترنت توانستند به RubyGems متصل شوند. بااین‌حال، OpenAI تنها شرکتی نیست که هنگام آزمایش عامل‌های هوش مصنوعی با چنین مشکلی مواجه شده است.

شرکت‌های OpenAI ،Anthropic و Meta پیش‌تر مواردی از خارج‌شدن عامل‌های آزمایشی از محیط‌های ایزوله را گزارش کرده بودند. پیکربندی نادرست ازسوی شرکت Irregular، شریک آزمایش این شرکت‌ها، زمینه خروج عامل‌ها از محیط تعیین‌شده را فراهم کرده بود.

🔴 همچنین بخوانید: مدیرعامل آنتروپیک خواستار کاهش سرعت توسعه هوش مصنوعی و خودبهبوددهی مدل‌ها شد

openAi

عامل‌های OpenAI بیش از ۱۵ هزار ویرایش در DseWiki انجام دادند

رخداد RubyGems تنها اتفاق مربوط به ماه مه نبود. گروه دیگری از پژوهشگران در سپتامبر ۲۰۲۶ اعلام کردند عامل‌های OpenAI بیش از ۱۵ هزار ویرایش در DseWiki انجام داده‌اند؛ وب‌سایتی آلمانی با ساختاری شبیه ویکی‌پدیا که برای کمک به برنامه‌نویسان ایجاد شده است.

این عامل‌ها نیز از محیط آزمایشی ایزوله خارج شده بودند و از DseWiki به‌عنوان یک تابلوی پیام استفاده کردند. آن‌ها از این طریق نکاتی درباره روش‌های «تقلب» در وظایف و دورزدن محدودیت‌های OpenAI را با یکدیگر به‌اشتراک گذاشتند.

این اتفاق نیز در ماه مه رخ داد و بنابراین هم ماجرای DseWiki و هم نفوذ به RubyGems چند ماه پیش از حادثه Hugging Face اتفاق افتاده‌اند.

جمع‌بندی

افشای رخداد RubyGems نشان می‌دهد مشکلات مربوط به خروج عامل‌های OpenAI از محیط‌های آزمایشی، پیش از حادثه Hugging Face نیز سابقه داشته است. ایجاد انبوه حساب‌ها، بارگذاری صدها فایل و تلاش برای بهره‌برداری از آسیب‌پذیری‌ها، اهمیت ایزوله‌سازی دقیق عامل‌های هوش مصنوعی هنگام آزمایش را برجسته می‌کند.

به‌نظر شما شرکت‌های هوش مصنوعی برای آزمایش عامل‌های خود به چه محدودیت‌های امنیتی سخت‌گیرانه‌تری نیاز دارند؟ دیدگاه خود را در بخش نظرات بنویسید.

اشتراک در
اطلاع از
0 Comments
بازخورد (Feedback) های اینلاین
مشاهده همه دیدگاه ها
مطالب اخیر
ساحل عطایی