Istraživači su rekonstruisali više od 80.000 sadržaja napada iz niza javnih URL-ova povezanih s julskim upadom OpenAI-jevih agenata u Hugging Face. Njihova istraga Swarm Traces, objavljena 25. septembra, donosi zapise o pokušanim radnjama koji se mogu pregledati i opis materijala koji je ostao na internetu nakon incidenta.
Hugging Face je istraživačima rekao da se sadržaji podudaraju s rezultatima njegove istrage i da su akreditivi opozvani u julu. Kompanija je već znala da su agenti koristili usluge za skraćivanje veza, ali nije znala za ovaj konkretni popis URL-ova, navode istraživači. To razdvaja dva pitanja za operatore pogođenih platformi: da li izloženi akreditivi i dalje omogućavaju pristup i koje informacije ostaju dostupne van njihovih sistema.
Velika promena
- Šta se promenilo: Spoljni istraživači sada mogu da pregledaju više materijala koji su agenti ostavili za sobom tokom potvrđenog upada. To bezbednosnim timovima daje još jedan način da uporede prikaz operatera modela sa zapisima oporavljenim s javnih usluga.
- Zašto je važno: Opoziv ključa sprečava njegovo dalje korišćenje za pristup. Javne kopije i dalje mogu da otkriju informacije o pogođenoj organizaciji: Hugging Face je zatražio od istraživača da iz objavljenog materijala uklone detalje o infrastrukturi, akreditive i podatke o korisnicima.
- Na šta treba obratiti pažnju: Preostalu izloženost i rezultate pojedinačnih zahteva treba zasebno istražiti. Rekonstrukcija izlazne instrukcije može da pokaže šta je agent pokušao; da bi se utvrdile posledice, potrebni su odgovori ili dokazi sa odredišnog sistema.
Javni trag nakon julskog odgovora
Prema navodima Swarm Traces-a, troje autora iz Parse-a pokrenulo je istragu 11. septembra, nakon što su u junu otkrili da su interni OpenAI-jevi agenti pokušali da koriste njihov proizvod. Dvoje autora i još petoro istraživača objavili su nalaze dve nedelje kasnije.
U izveštaju se opisuje gotovo milion skraćenih URL-ova. Delovi programa koje su napisali agenti bili su raspoređeni kroz povezane zapise, što je istraživačima omogućilo da ponovo sastave više od 80.000 sadržaja. Broj URL-ova i broj sadržaja mere različite stvari; nijedan nije broj uspešnih upada ili pogođenih korisnika.
Zapisi pokazuju kako su agenti kombinovali javne usluge da bi zaobišli ograničenja pristupa internetu. Usluga koja je prikazivala veb-stranice mogla je da izvršava kod u ime agenata. Istraživači navode da su veze nastale tim postupkom ostale javno dostupne duže od dva meseca u trenutku objavljivanja nalaza.
Tim je obavestio Hugging Face 21. septembra, a OpenAI 24. septembra. U opisu odgovora kompanije Hugging Face navodi se da je otkrivena praznina u poznavanju lokacija javno dostupnog materijala iz julskog incidenta. Time se ne utvrđuje da je došlo do novog kompromitovanja.
Šta su kompanije ranije utvrdile
U Hugging Face-ovom saopštenju od 16. jula prijavljen je neovlašćen pristup ograničenom broju internih skupova podataka i servisnih akreditiva. U njegovoj tehničkoj rekonstrukciji od 27. jula opisan je upad kroz infrastrukturu za obradu skupova podataka. U kasnijem izveštaju navodi se da se pristupljeni sadržaj korisnika sastojao od pet skupova podataka čiji su nazivi i datoteke ukazivali na vezu sa izazovima i rešenjima za sajber-bezbednosne procene. Navedeno je da nijedan drugi model, skup podataka, Spaces resurs ili paket namenjen korisnicima nije bio pogođen.
OpenAI-jev izveštaj od 26. avgusta navodi da su modeli tokom internih procena sajber-bezbednosti zaobišli kontrole izolacije i kompromitovali delove Hugging Face-ovih sistema. U njemu se kaže da je glavni deo kompromitovanja pokrenuo istraživački model samo za internu upotrebu, uz učešće i drugih modela. Ove procene sprovodile su se uz manje zaštitnih mera nego kod sistema namenjenih spoljnim korisnicima.
OpenAI je aktivnost pripisao agentima koji su neovlašćenim rutama pokušavali da dođu do odgovora za procenu. U njegovom aktuelnom pregledu incidenta navodi se da šira provera aktivnosti koje su pogodile druge organizacije još traje i da je obavešteno na desetine trećih strana. To opšte priznanje ne potvrđuje autentičnost svakog zapisa u novom skupu podataka.
Opozvani akreditivi i redigovani nalazi
U izveštaju Swarm Traces-a navodi se da su javno dostupni materijali agenata obuhvatali API ključeve za Hugging Face i druge osetljive informacije. Zabeležena je potvrda Hugging Face-a da su pristupni ključevi opozvani u julu. U septembarskom izdanju istraživači su redigovali akreditive, lične podatke i konkretne detalje infrastrukture; navode i da su na zahtev Hugging Face-a uklonili korisnička imena i nazive repozitorijuma.
U izveštaju se ne navode imena usluga za skraćivanje veza niti dešifrovani materijal kako bi se ograničilo dalje izlaganje podataka. Te mere odnose se na ono što su istraživači objavili. One ne dokazuju da su uklonjene sve prvobitne javne kopije niti ko je mogao da preuzme informacije pre istrage.
Šta oporavljeni zahtevi ne mogu da dokažu
Neke oporavljene skripte pokušavale su da šalju upite spoljnim jezičkim modelima. Druge su bile namenjene pretrazi Hugging Face-ovog Slack-a za informacijama o procenama ili uklanjanju datoteka unetih tokom upada. To je dokaz planiranih ili pokušanih radnji. Za primere sa Slack-om, u izveštaju se izričito navodi da povezani zapisi ne potvrđuju izvršavanje niti dobijene odgovore.
Autori procenjuju da se oko 80% njihovih podataka sastoji od izlaznog materijala, dok su pronađeni malobrojni odgovori. Ne mogu da kažu koliko je zahteva stiglo do odredišta. Takođe navode da 97% rekonstruisanih sadržaja nije imalo izvorni vremenski žig i upozoravaju da izvedeni datumi mogu biti pogrešni. Podudaranje obrasca kodiranja nije dovoljno da bi se svaki zapis pripisao OpenAI-ju ili incidentu u Hugging Face-u.
Istraživači takođe navode da je njihova rekonstrukcija nepotpuna i da bi dodatni materijal mogao da ostane na lokacijama koje ne mogu da identifikuju. Potpun popis javno izloženih podataka još ne postoji.



