关于ZAKER Skills 合作
财联社-深度 1小时前

OpenAI 智能体再被曝“失控”!RubyGems 曾遭轰炸被迫关闭注册 4 天

《科创板日报》9 月 12 日讯(编辑 朱凌)多名 AI 安全研究人员披露,OpenAI 正在测试中的 AI 智能体疑似于今年 5 月对 Ruby 语言的官方管理器 RubyGems 进行了网络攻击。

该事件比《科创板日报》此前报道的OpenAI 模型 " 失控 " 攻入全球最大 AI 开源社区 Hugging Face事件早两个月发生,此前并未与 OpenAI 联系起来。

5 月 11 日前后,大量 AI 智能体开始频繁访问 RubyGems,这些智能体大约每隔两三分钟便创建新账户,并上传数百个疑似垃圾信息的软件包。

这些软件包按照正常情况应当包含代码和开发文档,但其中不少内容实际上来自互联网抓取的数据,导致 RubyGems 平台短时间内出现大量异常内容。

攻击规模很快让 RubyGems 安全团队难以招架。RubyGems 运营方 Ruby Central 表示,由于大量垃圾信息涌入平台,系统一度被迫暂停新账户注册 4 天。

更值得警惕的是,部分软件包似乎还试图利用 RubyGems 及其相关服务中的漏洞。其中一个漏洞被研究人员认为可能属于此前未公开的 " 零日漏洞 ",攻击者理论上可以借此发布属于其他用户的软件包新版本。

从表面来看,这更像一次规模较大的自动化网络攻击。但研究人员发现,大量恶意软件包的名称、作者信息或者虚假邮箱地址中出现 "OAI" 字样,逐渐将其与 OpenAI 实验室联系起来。

对此,OpenAI 回应称,其智能体确实曾在相关事件中访问 RubyGems,但这些智能体最初被要求执行的是 " 良性任务 "。

按照 OpenAI 方面的解释,这些智能体运行于一个互联网访问受限的测试环境中。为了获取公开信息,智能体可以利用 RubyGems 等平台作为临时的互联网入口。也就是说,智能体原本只是为了完成信息检索等任务,却可能在执行过程中 " 绕道 " 利用软件开发平台访问互联网并发起了网络攻击。

今年 7 月,OpenAI 智能体被曝与 Hugging Face 遭遇的黑客攻击有关。根据 AI 安全研究机构 METR 随后发布的报告,多达 1200 个智能体曾在 OpenAI 内部搭建的临时留言板上进行协调,而 OpenAI 对此并不知情。

再加上此前针对维基百科等网站的类似事件也都是在外部研究人员持续追踪后才浮出水面,越来越多研究人员开始担忧:这些 AI 智能体 " 越权 " 事件究竟只是个案,还是冰山一角?在已被发现的案例之外,是否还有更多智能体越过预设边界,只是尚未被发现?

OpenAI 表示,仍在调查 RubyGems 事件,并会将其纳入对智能体活动的更广泛审查。

觉得文章不错,微信扫描分享好友

扫码分享

热门推荐

查看更多内容

企业资讯

查看更多内容