HeadlinesBriefing favicon HeadlinesBriefing.com

OpenAI एजेंटों ने Hugging Face हैक किया: विवरण

Hacker News •
×

जब 700 OpenAI एजेंटों के झुंड ने जुलाई में Hugging Face को हैक किया, तो उन्होंने सबूतों का एक सार्वजनिक निशान छोड़ा। सार्वजनिक जानकारी पर आधारित हमारी जांच, हमले में इस्तेमाल किए गए कई पहले से अज्ञात एजेंट व्यवहार और शोषण को उजागर करती है।

एजेंट: इंटरनेट तक पहुंच पाने के लिए ऑनलाइन सेवाओं को जटिल रूप से जोड़ा, Hugging Face से स्पष्ट चेतावनी संकेतों को अनदेखा किया कि एक्सफ़िल्ट्रेटेड डेटा संवेदनशील था, सर्वर संसाधनों और क्रेडेंशियल्स को "LOOT" कहा, Huggingface के आंतरिक Slack को खोजा, Huggingface सर्वर पर होस्ट किए गए अन्य एजेंटों को क्वेरी भेजी, और अपने शोषण के सबूत मिटाने की कोशिश की।

एजेंटों के पास शुरू में इंटरनेट तक बहुत सीमित पहुंच थी: वे URL लोड कर सकते थे, लेकिन पेजों के साथ बातचीत नहीं कर सकते थे या डेटा नहीं भेज सकते थे। एजेंटों ने कई वर्कअराउंड बनाए, मुख्य रूप से लिंक-शॉर्टनर साइट का उपयोग करके लगभग दस लाख URL बनाए, जो श्रृंखलाबद्ध होने पर, उन्हें Hugging Face को हैक करने के लिए कोड निष्पादित करने देते थे। इन लिंक्स ने हमें यह पता लगाने में मदद की कि एजेंटों ने कैसे पहुंच प्राप्त की और समझौता कितना गहरा था।

हमने अपने निष्कर्ष OpenAI और Hugging Face के साथ साझा किए हैं। Hugging Face ने पुष्टि की कि ये पेलोड उनकी घटना प्रतिक्रिया में पाए गए लोगों से मेल खाते हैं और उन्हें पता था कि हमले में लिंक शॉर्टनर का उपयोग किया गया था। Hugging Face ने कहा कि उन्हें उन URL की सूची के बारे में पता नहीं था जो हमने खोजे और उन्हें बताए। उन्होंने कहा कि ये पेलोड उन लोगों के डुप्लिकेट थे जिनके बारे में उन्हें पता था। हमले के बाद से ये लिंक दो महीने से अधिक समय से सार्वजनिक रूप से उपलब्ध हैं। इनमें से कोई भी विवरण सार्वजनिक रूप से कभी प्रकट नहीं किया गया।