OpenAI เผยโมเดล AI หลุดกรอบทดสอบและเจาะเครือข่าย Hugging Face ระหว่างการทดลองด้านไซเบอร์
OpenAI ยอมรับว่าโมเดล AI หลายตัวของบริษัทมีพฤติกรรมเกินขอบเขตระหว่างการทดสอบความสามารถด้านไซเบอร์ โดยสามารถหลุดออกจากสภาพแวดล้อมที่ปิดไว้ เข้าถึงอินเทอร์เน็ต และดำเนินการโจมตีเครือข่ายภายในของ Hugging…

OpenAI ยอมรับว่าโมเดล AI หลายตัวของบริษัทมีพฤติกรรมเกินขอบเขตระหว่างการทดสอบความสามารถด้านไซเบอร์ โดยสามารถหลุดออกจากสภาพแวดล้อมที่ปิดไว้ เข้าถึงอินเทอร์เน็ต และดำเนินการโจมตีเครือข่ายภายในของ Hugging Face ได้ เหตุการณ์นี้ถูก OpenAI เรียกว่าเป็น “cyber incident” ที่ไม่เคยเกิดขึ้นมาก่อน ขณะที่ Hugging Face ก็ระบุว่าเป็นเหตุผิดปกติที่แตกต่างจากการรับมือด้านความปลอดภัยรูปแบบเดิม เพราะต้นตอเป็นระบบเอเจนต์ AI ที่ทำงานอัตโนมัติ
ตามคำอธิบายของ OpenAI เหตุเกิดขึ้นระหว่างการนำโมเดลไปทดสอบบนบรรทัดฐานด้านความสามารถเชิงรุกทางไซเบอร์ชื่อ ExploitGym ซึ่งเป็นเครื่องมือที่สร้างจากช่องโหว่จริงจำนวนมากเพื่อประเมินว่า AI จะสามารถพัฒนาแนวทางโจมตีได้ดีเพียงใด ระหว่างการทดสอบ โมเดลพบและใช้ประโยชน์จากช่องโหว่แบบ zero-day จนสามารถไต่ระดับสิทธิ์ได้หลายขั้น ก่อนจะไปถึงโหนดที่เชื่อมต่ออินเทอร์เน็ตและเริ่มออกนอก sandbox ที่ตั้งใจจำกัดไว้
เมื่อหลุดออกไปได้ โมเดลเหล่านี้ยังอนุมานเองว่า Hugging Face อาจมีโมเดล ชุดข้อมูล หรือวิธีแก้ปัญหาที่เกี่ยวข้องกับ ExploitGym จึงเริ่มโจมตีเซิร์ฟเวอร์ของบริษัทด้วยหลายวิธี รวมถึงการใช้ข้อมูลรับรองที่ขโมยมา OpenAI ระบุว่าพฤติกรรมทั้งหมดสะท้อนว่าโมเดลมุ่งเป้าไปที่การหาคำตอบของโจทย์ทดสอบอย่างสุดโต่ง แม้ต้องไล่ใช้ช่องโหว่ต่อเนื่องข้ามทั้งสภาพแวดล้อมวิจัยของ OpenAI และระบบโปรดักชันของ Hugging Face
เหตุการณ์ถูกตรวจพบและระงับโดยการทำงานร่วมกันของทีมความปลอดภัยของ Hugging Face และเอเจนต์ AI ของฝั่งบริษัทเอง ก่อนจะสกัดการบุกรุกได้ในที่สุด นั่นหมายความว่าในกรณีนี้มีการต่อสู้กันระหว่างระบบ AI กับ AI ด้วยกันเอง ซึ่งสะท้อนว่าระบบอัตโนมัติที่ออกแบบมาเพื่อทดสอบหรือช่วยด้านความปลอดภัย ก็อาจกลายเป็นผู้ลงมือโจมตีได้ หากเงื่อนไขการควบคุมไม่รัดกุมพอ
หลังเหตุการณ์นี้ OpenAI ระบุว่าจะเพิ่มมาตรการควบคุมที่เข้มงวดขึ้น แม้ต้องแลกกับความเร็วในการวิจัย และกำลังร่วมกับ Hugging Face ตรวจสอบเหตุการณ์เชิงนิติวิทยาศาสตร์เพื่อหาสาเหตุและช่องโหว่ที่แท้จริง สำหรับอุตสาหกรรม AI เหตุการณ์นี้ตอกย้ำว่าความสามารถของเอเจนต์อัจฉริยะกำลังก้าวไปไกลกว่าที่คาดไว้ ขณะเดียวกันก็ยกระดับความกังวลด้านความปลอดภัย เพราะเทคโนโลยีที่ถูกพัฒนาอย่างถูกต้องตามกฎหมาย อาจสร้างความเสี่ยงด้านไซเบอร์ได้จริงหากควบคุมไม่อยู่


