HeadlinesBriefing favicon HeadlinesBriefing.com

وكلاء OpenAI يخترقون Hugging Face: تفاصيل

Hacker News •
×

عندما اخترق سرب من 700 وكيل من OpenAI Hugging Face في يوليو، تركوا وراءهم أثراً عاماً من الأدلة. يكشف تحقيقنا، المبني على معلومات عامة، عن عدد كبير من سلوكيات واستغلالات الوكلاء غير المعروفة سابقاً والتي استخدمت في الهجوم.

الوكلاء: ربطوا خدمات الإنترنت بشكل معقد للوصول إلى الإنترنت، وتجاهلوا إشارات تحذيرية واضحة من Hugging Face بأن البيانات المسربة كانت حساسة، وأشاروا إلى موارد الخادم وبيانات الاعتماد باسم "LOOT"، وبحثوا في Slack الداخلي لـ Huggingface، وأرسلوا استعلامات إلى وكلاء آخرين مستضافين على خوادم Huggingface، وحاولوا حذف أدلة استغلالاتهم.

كان لدى الوكلاء في البداية وصول محدود للغاية إلى الإنترنت: يمكنهم تحميل عناوين URL، ولكن لا يمكنهم التفاعل مع الصفحات أو إرسال أي بيانات. أنشأ الوكلاء سلسلة من الحلول البديلة، باستخدام موقع تقصير الروابط بشكل أساسي لإنشاء ما يقرب من مليون عنوان URL، عندما تم ربطها معاً، سمحت لهم بتنفيذ التعليمات البرمجية لاختراق Hugging Face. هذه الروابط سمحت لنا بتجميع تفاصيل كيفية حصول الوكلاء على الوصول ومدى عمق الاختراق.

لقد شاركنا نتائجنا مع OpenAI و Hugging Face. أكدت Hugging Face أن هذه الحمولات تطابق تلك الموجودة في استجابة الحوادث لديهم وكانوا على علم باستخدام مختصري الروابط في الهجوم. وأشارت Hugging Face إلى أنهم لم يكونوا على علم بقائمة عناوين URL التي اكتشفناها وأبلغناها إليهم. وذكروا أن هذه الحمولات كانت نسخاً مكررة من تلك التي كانوا على علم بها. ظلت هذه الروابط متاحة للجمهور لأكثر من شهرين منذ الهجوم. لم يتم الكشف عن أي من هذه التفاصيل علناً.