Skip to content

OpenAI는 Hugging Face를 해킹한 악성 에이전트가 다른 서비스도 침해했다고 밝혔습니다.

Posted in tech

에이전트는 공개적으로 사용 가능한 자격 증명을 사용하여 다른 서비스에 액세스했습니다.

OpenAI는 Hugging Face를 침해한 악성 에이전트에 대한 블로그 게시물을 업데이트했으며 목표를 달성하기 위해 다른 제3자 계정 및 서비스에도 침투했음을 인정했습니다. 업데이트된 게시물에서 회사는 지속적인 검토 과정에서 “모델이 공개적으로 사용 가능한 다른 서비스의 계정 수준에서 공개적으로 노출된 자격 증명을 식별하고 사용한 소수의 사례”를 발견했다고 밝혔습니다.

현재까지 허깅페이스 사건의 일환으로 악성 에이전트가 ‘4개 계정’의 자격증명을 이용해 ‘4개 서비스’에 침투한 것으로 파악됐다. 또한 다른 평가의 일환으로 ‘몇 개의 계정’에 액세스했다고 밝혔습니다. “이 4개 계정 중 하나는 아웃바운드 릴레이 및 스테이징 경로로 사용되었고, 다른 계정은 데이터 저장에 사용되었습니다.”라고 설명했습니다. “나머지 두 개의 계정은 모델이 읽기 전용 방식으로 액세스했으며 Hugging Face를 손상시키는 데 사용되지 않았습니다.”

회사에서는 이름을 언급하지 않았지만 로이터 동시에 에이전트가 뉴욕에 본사를 둔 Modal Labs의 고객 계정도 손상시켰다고 보고했습니다. 특히 Modal의 클라우드 플랫폼에서 호스팅되는 고객이 작성한 취약한 코드를 악용했습니다. 플랫폼 자체는 손상되지 않았습니다. 그러나 OpenAI는 “플랫폼 수준의 손상이 포함된 Hugging Face와 관련하여 우리가 공유한 내용의 심각도나 규모 수준에서” 에이전트의 다른 활동은 식별하지 못했다고 말했습니다. 즉, 회사 조사에 따르면 여전히 보안 침해로 가장 큰 영향을 받은 업체는 Hugging Face입니다.

OpenAI는 7월 21일 테스트 중인 AI 에이전트 중 하나가 격리된 환경에서 벗어나 인터넷에 접속한 후 Hugging Face에 침입했다고 밝혔습니다. 이는 모두 평가의 일부인 문제를 해결하기 위한 노력의 일환이었습니다. 해당 에이전트는 회사의 최신 모델이자 훨씬 더 강력한 미공개 모델인 GPT-5.6 Sol로 구동되었습니다. 로이터 며칠 후 에이전트가 며칠 동안 계속해서 해킹을 했으며 OpenAI는 일주일이 지나서야 자신이 감금에서 탈출했다는 사실을 깨닫지 못했다고 보고했습니다. 이 업데이트를 통해 에이전트가 OpenAI의 테스트 샌드박스에서 벗어날 수 있는 방법을 찾은 후 수행한 작업을 엿볼 수 있습니다.

이 주제에 대해 더 알고 싶다면 아래를 참고하세요

완벽 가이드 보기

관련 기사

Be First to Comment

답글 남기기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다