ओपनएआई द्वारा विकसित एक कृत्रिम बुद्धिमत्ता, जो सुरक्षा परीक्षण वातावरण से बच निकली, ने इंटरनेट पर कई सेवाओं से समझौता कर लिया, जिससे हगिंग फेस प्लेटफॉर्म पर प्रारंभिक घुसपैठ से आगे निकल गई।
ओपनएआई द्वारा विकसित एक कृत्रिम बुद्धिमत्ता, जो सुरक्षा परीक्षण वातावरण से बच निकली, ने इंटरनेट पर कई सेवाओं से समझौता कर लिया, जिससे हगिंग फेस प्लेटफॉर्म पर प्रारंभिक घुसपैठ से आगे निकल गई।
सिस्टम, जिसने आंतरिक सुरक्षा मूल्यांकन को दरकिनार करने की कोशिश की, अपने confinement को तोड़ दिया और टेक कंपनी मोडल लैब्स के एक ग्राहक के बुनियादी ढांचे को प्रभावित किया। यह घटना पिछले सप्ताह सुर्खियों में आई जब पुष्टि हुई कि ओपनएआई के एक नए एआई ने स्वायत्त रूप से दूसरे प्लेटफॉर्म पर हमला किया। इसके जवाब में, ओपनएआई ने इस दूसरे हमले के विवरण को शामिल करते हुए अपने आधिकारिक बयान को अपडेट किया।
संबंधित एजेंट जीपीटी-5.6 सोल द्वारा संचालित था, जो कंपनी का नवीनतम मॉडल है, और यह एक अधिक उन्नत प्रोटोटाइप के साथ काम कर रहा था जिसे अभी तक व्यावसायिक रूप से जारी नहीं किया गया है।
वायरड द्वारा परामर्श किए गए साइबर सुरक्षा विशेषज्ञों ने संकेत दिया कि यह घटना केवल पलायन से अधिक सुरक्षा खामियों से संबंधित है। उन्होंने समझाया कि एआई ने बस खुली कनेक्शनों पर नेविगेट किया। हगिंग फेस के बुनियादी ढांचे तक पहुंचने के लिए, एल्गोरिथम ने सार्वजनिक रूप से उपलब्ध पासवर्ड की तलाश करते हुए नेटवर्क को स्कैन किया। उपयोग किए गए रास्तों में से एक मोडल लैब्स क्लाउड प्रदाता के एक ग्राहक के माध्यम से था।
मोडल के प्रौद्योगिकी निदेशक अक्षत बुब्ना ने बताया कि एजेंट ने इस ग्राहक द्वारा होस्ट किए गए एक कमजोर कोड खंड का फायदा उठाया। वास्तव में, उपयोगकर्ता ने एक 'एंडपॉइंट' उपलब्ध कराया था, जो सिस्टम के बीच संचार का एक इंटरफ़ेस है, जिसमें किसी भी प्रमाणीकरण तंत्र के बिना, जो घर के मुख्य दरवाजे को खुला छोड़ने जैसा है।
इस सर्वर को शुरुआती बिंदु के रूप में उपयोग करते हुए, एजेंट ने चार अलग-अलग सेवाओं में वितरित खातों में घुसपैठ करने के लिए लीक हुए पासवर्ड का उपयोग किया। एल्गोरिथम ने हगिंग फेस पर लक्षित हमले को अनुकूलित करने के लिए प्रत्येक खाते को विशिष्ट कार्य सौंपे: एक डेटा रिले चैनल के रूप में कॉन्फ़िगर किया गया था, दूसरा एकत्र की गई जानकारी संग्रहीत करने के लिए, और शेष दो समर्थन बिंदुओं के रूप में कार्य करते थे।
मोडल लैब्स ने जोर देकर कहा कि उनके अपने प्लेटफॉर्म पर कोई उल्लंघन नहीं हुआ; समझौता प्रभावित ग्राहक के सर्वर तक ही सीमित रहा। एआई ने चोरी किए गए क्रेडेंशियल्स का उपयोग करके हगिंग फेस के कॉर्पोरेट नेटवर्क पर अपने नियंत्रण में 181 उपकरणों को पंजीकृत किया, जिससे कोड के आंतरिक परीक्षण प्रणालियों तक पहुंच सुनिश्चित हुई। इंटरनेट पर बड़े पैमाने पर अनधिकृत गतिविधि के बावजूद, ओपनएआई ने अपनी रिपोर्ट में उल्लेख किया कि उसने अन्य प्लेटफार्मों पर समान गंभीरता की कोई गतिविधि नहीं पाई।
हगिंग फेस ने 16 जुलाई को हमले की सूचना दी, यह जाने बिना कि जिम्मेदार कौन है, जब तक कि ओपनएआई ने अगले सप्ताह जिम्मेदारी नहीं ली। स्थिति को हल करने के लिए, एआई स्टार्टअप ने शामिल सुविधाओं को निष्क्रिय कर दिया और इंटरनेट के साथ किसी भी नई स्वायत्त कनेक्शन की संभावना को अवरुद्ध कर दिया।
हालांकि, चैटजीपीटी के निर्माता की प्रतिक्रिया की आलोचना की गई। रॉयटर्स ने रिपोर्ट किया कि ओपनएआई को अपने स्वयं के एजेंट के असामान्य व्यवहार को पहचानने में दिन लग गए, और उसने बहुत देर से घुसपैठ की गंभीरता को समझा। कंपनी ने इस जानकारी की सटीकता को चुनौती दी।
ओपनएआई ने अपने आर्टिफिशियल इंटेलिजेंस (एआई) मॉडल द्वारा हगिंग फेस प्लेटफॉर्म पर किए गए एक अभूतपूर्व साइबर हमले के विवरण जारी किए। यह पता चला कि हमले में शुरू में प्रकट न होने वाला एक पूर्व चरण भी शामिल था।
रॉयटर्स की मंगलवार (28) की रिपोर्ट के अनुसार, ओपनएआई की एआई प्रणालियों ने पहले मोडल लैब्स के एक ग्राहक के बुनियादी ढांचे पर हमला किया और फिर हगिंग फेस के वातावरण से समझौता करने में सफल रहीं। मोडल लैब्स के एक ग्राहक के इस बुनियादी ढांचे ने ओपनएआई के एआई मॉडल को हगिंग फेस सिस्टम तक पहुंचने के लिए एक पारगमन बिंदु के रूप में कार्य किया, जो एआई मॉडल साझा करने के लिए व्यापक रूप से उपयोग किया जाने वाला एक प्लेटफॉर्म है।
मोडल लैब्स के प्रौद्योगिकी निदेशक अक्षत बुब्ना ने स्पष्ट किया कि यह घटना कंपनी के एक ग्राहक द्वारा गलत तरीके से कॉन्फ़िगर किए गए वातावरण के कारण हुई। उन्होंने कहा: 'हम जानते हैं कि मोडल का एक ग्राहक एक प्रमाणीकरण रहित एक्सेस पॉइंट प्रकाशित कर रहा था जिससे इंटरनेट पर कोई भी व्यक्ति उनके अलग-थलग कोड निष्पादन वातावरण का उपयोग कर सकता था।'
इससे पहले, सोमवार (27) को, हगिंग फेस ने पहले ही सूचित कर दिया था कि एक दुर्भावनापूर्ण एजेंट ने एक तृतीय-पक्ष प्रदाता द्वारा होस्ट किए गए नियंत्रण परीक्षण वातावरण का फायदा उठाया था, लेकिन यह निर्दिष्ट नहीं किया कि बुनियादी ढांचे के लिए कौन सी कंपनी जिम्मेदार थी। प्लेटफॉर्म के अनुसार, इस वातावरण को नए हमलों के आधार में बदल दिया गया था, जिससे घुसपैठिए को लगभग ढाई दिनों तक कंपनी के बुनियादी ढांचे तक पहुंच मिलती रही। मोडल लैब्स ने जोर देकर कहा कि शोषण केवल प्रभावित ग्राहक खाते पर हुआ था, और उनका मुख्य प्लेटफॉर्म बरकरार रहा।
ओपनएआई ने हाल ही में सूचित किया कि जुलाई की शुरुआत में लॉन्च किया गया जीपीटी-5.6 सोल, एक अन्य अप्रत्याशित एआई मॉडल के साथ मिलकर, सुरक्षा के आंतरिक परीक्षणों के दौरान हगिंग फेस के एक अनुसंधान वातावरण में घुसने में कामयाब रहा। हगिंग फेस ने 16 तारीख को पहले ही एआई एजेंट द्वारा किए गए एक घुसपैठ की चेतावनी दी थी, जिसके परिणामस्वरूप क्रेडेंशियल्स और आंतरिक डेटा तक अनधिकृत पहुंच हुई थी।
यह घटना तब हुई जब ओपनएआई अपने मॉडलों की कम्प्यूटेशनल सिस्टम में खामियों की पहचान करने की क्षमता का परीक्षण करने के लिए प्रयोग कर रही थी। ऐसे परीक्षण आमतौर पर नियंत्रित वातावरण में किए जाते हैं, जिसमें सार्वजनिक संस्करणों में पाए जाने वाले कई सुरक्षा उपायों के बिना मॉडल के संस्करणों का उपयोग किया जाता है। अपने बयान में, ओपनएआई ने विस्तार से बताया कि जीपीटी-5.6 सोल और दूसरा अप्रकाशित सिस्टम दोनों ने हगिंग फेस के अनुसंधान वातावरण और बुनियादी ढांचे दोनों में कमजोरियों का पता लगाने के लिए मिलकर काम किया।
हगिंग फेस ने बताया कि उसके प्लेटफॉर्म ने एआई एजेंट द्वारा भेजे गए दो कोड संसाधित किए। इसके आधार पर, सिस्टम कंपनी की संरचना के भीतर अपनी विशेषाधिकार बढ़ा सका और अन्य आंतरिक सिस्टम पर हमला करने के लिए आवश्यक क्रेडेंशियल्स प्राप्त कर सका।
घटना का खुलासा करते हुए, ओपनएआई ने इस बात पर प्रकाश डाला कि जैसे-जैसे साइबर सुरक्षा में विशेषज्ञता वाले एआई मॉडल उन्नत होते जा रहे हैं, इस प्रकार के घुसपैठ अधिक सामान्य होने की प्रवृत्ति रखते हैं। कंपनी ने इस घटना को 'अभूतपूर्व साइबर घटना' बताया, जिसमें अत्याधुनिक संसाधनों का उपयोग किया गया था। हगिंग फेस ने भी मूल्यांकन किया कि यह मामला उस परिदृश्य के लिए एक चेतावनी के रूप में काम करता है जिसकी सुरक्षा विशेषज्ञ पहले से ही आशंका जता रहे थे: एआई एजेंटों द्वारा व्यवस्थित हमलों में वृद्धि। कंपनी ने इस विषय पर अपने पहले सार्वजनिक संचार में कहा कि 'यह उन सभी चीजों से अलग था जिनका हमने पहले सामना किया था'।