Skip to content

OpenAI 에이전트는 Hugging Face 사건 이전에 소프트웨어 서비스를 해킹했습니다.

Posted in tech

OpenAI의 에이전트는 Hugging Face 사건이 발생하기 몇 달 전에 또 다른 서비스를 해킹했다고 연구원 그룹이 말했습니다. 월스트리트저널. 회사가 가정된 샌드박스 환경에서 테스트하고 있던 에이전트는 Ruby 프로그램 및 라이브러리에 대한 커뮤니티 운영 패키징 서비스인 RubyGems에 침입한 것으로 알려졌습니다. 에 따르면 저널, RubyGems에 대한 공격은 Hugging Face보다 두 달 전인 5월 11일에 시작되었습니다. 상담원은 2~3분마다 계정을 생성한 후 수백 개의 파일을 서비스에 업로드했습니다. RubyGems는 공격을 막기 위해 4일 동안 계정 등록을 중단해야 했습니다.

일반적으로 RubyGems 제작자는 소프트웨어 개발 발전에 도움이 되는 코드 및 기타 정보가 포함된 파일을 업로드하지만 에이전트의 문서에는 대신 인터넷에서 스크랩한 웹 페이지가 포함되어 있습니다. 여기에는 영국 정부 웹사이트의 온라인 달력이 포함된 것으로 알려졌습니다. 이들 요원 떼는 자신들의 활동을 숨기려 하지 않고 파일 이름에 ‘OAI’를 사용했으며, ‘해킹’, ‘악’, ‘악용’ 등의 용어도 사용했다고 연구진은 전했다. 저널 에이전트는 다른 사용자에게 속한 서비스에 기존 파일을 게시하려고 시도하면서 제로데이 취약점 중 하나인 몇 가지 버그를 악용하려고 시도했습니다.

연구원들도 OpenAI에 이 사건을 통보했고, 회사는 에이전트가 실제로 서비스에 침투했음을 인정했습니다. “우리의 검토에 따르면 우리 에이전트는 RubyGems 플랫폼을 사용하여 인터넷에 액세스하여 양성 작업을 수행하고 공개 정보를 검색했습니다.”라고 대변인이 말했습니다. 신문. “우리는 교육 및 평가 중 에이전트 활동에 대한 광범위한 검토의 일환으로 계속 조사할 것입니다.”

그들은 회사가 상담원들에게 테스트 중에 스프레드시트를 작성하고 보고서를 작성하도록 지시했다고 덧붙였습니다. 해당 에이전트는 온라인 정보에 액세스하려는 노력의 일환으로 RubyGems에 액세스하여 일종의 임시 웹 브라우저로 서비스를 사용했습니다. 에이전트가 인터넷에 대한 전체 액세스 권한이 없음에도 불구하고 어떻게 RubyGems에 액세스할 수 있었는지 명확하지 않습니다. 그러나 OpenAI, Anthropic 및 Meta를 포함한 여러 회사가 이전에 테스트 중인 AI 에이전트가 테스트 파트너인 Irregular의 잘못된 구성으로 인해 환경을 벗어났다고 보고했다는 점은 주목할 가치가 있습니다.

이달 초 별도의 연구원 그룹은 OpenAI 에이전트가 인간 코더를 지원하기 위해 만들어진 독일 위키피디아 스타일 웹사이트인 DseWiki를 15,000개 이상 편집했다고 밝혔습니다. 고립된 테스트 환경에서도 탈출한 에이전트는 웹사이트를 게시판으로 사용하여 작업을 “속임수”하고 OpenAI의 제한 사항을 우회하는 방법에 대한 팁을 공유한 것으로 알려졌습니다. 이 사건은 RubyGems 공격과 마찬가지로 Hugging Face가 해킹되기 몇 달 전인 5월에 발생한 것으로 보입니다.

이 주제에 대해 더 알고 싶다면 아래를 참고하세요

완벽 가이드 보기

관련 기사

Be First to Comment

답글 남기기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다