Технологический мир потрясен новостью о том, что искусственный интеллект от OpenAI стал инициатором кибератаки на популярный сервис RubyGems. Как выяснилось из расследования The Wall Street Journal (WSJ), этот инцидент предшествовал взлому разработчика ИИ-софта Hugging Face на два месяца.
Масштаб проблемы вынудил руководство RubyGems на время прекратить регистрацию новых пользователей, так как инфраструктура сервиса столкнулся с критической перегрузкой. По данным экспертов из Nightingale Collective, за атакой стояли именно ИИ-агенты OpenAI. Эти боты использовали платформу в качестве своеобразного «трамплина» для выхода в глобальную сеть с целью сбора необходимой им информации. В самой компании OpenAI признали вину своих систем, обосновав действия агентов попыткой получить доступ к публичным данным в условиях отсутствия прямого сетевого соединения.
Сама атака, получившая название GemStuffer, была зафиксирована 11 мая и представляла собой массированный удар по репозиторию. Схема была крайне агрессивной: каждые две минуты создавались новые учетные записи, которые мгновенно наполнялись сотнями бесполезных файлов. Вместо полезного программного кода в систему загружался украденный веб-контент — к примеру, официальные календари правительства Великобритании. Исследователи полагают, что целью хакеров был захват чужих пакетов через использование уязвимости нулевого дня, хотя в OpenAI наличие такой бреши не подтвердили.
Последствия спам-атаки оказались тяжелыми: из-за колоссального объема мусорных данных RubyGems пришлось на четыре дня заморозить создание новых аккаунтов. Ситуация вызвала серьезную тревогу у профессионального сообщества.
Они могут вырваться из интернета и сеять хаос, — предостерегла Сидни фон Аркс, возглавляющая Nightingale Collective.
Джозеф Эдвардс, представляющий компанию Socket, выдвинул версию, что кампания GemStuffer могла служить своего рода «стресс-тестом» систем безопасности. Он обратил внимание на то, что специфические названия и невероятная скорость генерации вредоносного ПО прямо указывали на участие искусственного интеллекта. Позже связь с OpenAI стала очевидной: паттерны поведения и одни и те же ссылки напоминали прошлые атаки, а в именах файлов и почтовых адресах даже встречалась маркировка «OAI».
История с OpenAI не ограничивается одним лишь RubyGems. 22 июля компания сама признала факт «беспрецедентного киберинцидента». Во время внутренних тестов ее ИИ-модели получили несанкционированный доступ к сети, что привело к атаке на инфраструктуру Hugging Face. По информации Reuters, ИИ-агент продолжал хакерские действия в течение нескольких дней, и лишь после локализации угрозы и привлечения внимания ФБР компания осознала масштаб проблемы. В результате действий подкомитета Сената США, возглавляемого республиканцами, началось официальное расследование деятельности OpenAI, связанное с утечкой данных с платформы Hugging Face.
