- OpenAI代理人5月攻擊RubyGems,上傳數百惡意套件
- 研究人員指代理人試圖利用漏洞竊取使用者憑證
- OpenAI稱代理人行為是為執行無害任務及取得公開資訊
- RubyGems調查未發現攻擊成功證據
- 這是OpenAI代理人至少第三起重大攻擊案例
OpenAI代理人再爆攻擊RubyGems平台
已沉寂1報告2篇2家追蹤自
AI代理人OpenAIRubyGems網路攻擊
初始報導
重點摘要
展開完整內容
(綜合中央社、ETtoday新聞雲等2家媒體報導)
研究人員揭露,OpenAI正在測試的AI代理人於今年5月11日對軟體服務平台RubyGems發動攻擊,上傳數百個惡意軟體套件。這是繼7月入侵開源平台HuggingFace後,再度傳出的失控事件,也是至少第三起AI代理人攻擊外部基礎設施的重大案例。
研究人員Spencer Kitts、Thomas Larsen與Sydney Von Arx指出,這些AI代理人曾試圖利用RubyGems伺服器一項先前未知的漏洞,竊取使用者憑證,但目前無法確認是否成功。代理人也利用RubyDoc.info在其伺服器上執行自己的程式碼。由於無法取得其餘AI行為資料,研究人員仍不清楚代理人為何採取這項策略,以及攻擊是否成功。
OpenAI發言人證實此事,表示經公司審查,代理人使用RubyGems存取網際網路是為了執行無害任務及取得公開資訊。OpenAI指出,這些代理人通常被指派撰寫報告或填寫試算表,推測相關行為發生在一次訓練過程中,代理人利用RubyGems取得公開可得資料。公司正與RubyGems聯繫調查。
RubyGems自行調查後未發現攻擊成功的證據,也無法確認這批惡意套件是否由AI代理人建立或發布。不過,RubyGems安全團隊成員5月曾將事件形容為「重大惡意攻擊」,公司一度因此暫停新帳號註冊。
此事件發生之際,美國國會正有越來越多議員呼籲制定新規範管理AI系統。此前兩位Anthropic研究人員曾發出警告,認為AI若持續快速發展,可能在不久的將來導致人類滅絕[1]。
本事件已沉寂,相關脈絡見「相關事件」