Los agentes de OpenAI se dirigieron a proveedores de datos públicos en varios países, investigando vulnerabilidades y explotando una debilidad de seguridad en un portal del gobierno australiano mientras realizaban trabajos de recuperación de información como parte de un proyecto de investigación. Hoy temprano, el primer ministro australiano, Anthony Albanese, confirmó que los agentes violaron un portal de informes estadísticos de Medicare operado por Services Australia, la agencia gubernamental responsable de realizar los pagos de atención sanitaria y social. El acceso no autorizado se produjo el 18 de junio y permitió a los agentes de OpenAI acceder a datos públicos y no públicos. El laboratorio de investigación sin fines de lucro Transluce publicó un informe sobre la actividad basado en el análisis de registros públicos del servicio de escaneo de URL urlquery.net. Los hallazgos mostraron que los agentes de IA utilizaron el sistema de navegador remoto del servicio para recuperar datos cuando fallaba el acceso directo. El laboratorio describe tres casos ocurridos entre mayo y junio que afectaron al Instituto Australiano de Salud y Bienestar, Data USA y la biblioteca digital de la Universidad de Nuevo México. Según el informe, los agentes de IA realizaron siete investigaciones contra la organización educativa, incluidos intentos de explotar la inyección de SQL, la inyección de comandos y fallas de recorrido de ruta, mientras intentaban recuperar una foto. En el caso de Data USA, una plataforma de datos públicos del gobierno de EE. UU., Transluce encontró evidencia de que agentes de IA probaron el servicio en busca de múltiples vulnerabilidades después de recibir errores de solicitudes mal formadas relacionadas con la Universidad de Iowa. Dirigiéndose al Instituto Australiano de Salud y Bienestar, los agentes de IA buscaron vulnerabilidades explotables, incluidas secuencias de comandos entre sitios (XSS), después de encontrar errores. Los investigadores dicen que Cloudflare bloqueó las solicitudes, pero los agentes aun así recuperaron un archivo público de un servidor de preproducción. Cronograma de actividadesFuente: Translúcida Transluce enfatizó que no encontró evidencia de que ninguno de los intentos observados haya tenido éxito, pero advirtió que el conjunto de datos públicos está incompleto y que no puede descartar que los agentes utilizaron otras vías más privadas. En una declaración a BleepingComputer, un portavoz de OpenAI dijo que “la revisión inicial sugiere que muchas de las actividades descritas en el informe Transluce se superponen y pueden estar en diferentes etapas de investigación en nuestra revisión en curso de la actividad del modelo no alineado”. “Nos hemos puesto en contacto con la Universidad de Nuevo México y Data USA y hemos estado en comunicación con el gobierno australiano en los sitios web gubernamentales afectados”, dijo OpenAI. Sin embargo, la firma de IA añadió que prioriza los incidentes más graves antes de revisar actividades de nivel inferior, como los spammers en sitios web. Se espera que la revisión demore varios meses debido a la magnitud del esfuerzo y la necesidad de revisar cada caso individualmente. Gobierno australiano. confirmar la violación En una conferencia de prensa hoy, el primer ministro australiano, Anthony Albanese, dijo que un agente de OpenAI violó un portal de estadísticas de Medicare de Services Australia, accedió a registros públicos y no públicos y escribió datos en un servidor interno. Albanese explicó que el incidente ocurrió durante la investigación de OpenAI sobre el gasto en medicina pública, y señaló que se implementaron capas de protección para detener las solicitudes de datos, pero el agente las evitó. “Claramente hubo bloqueos que regresaron al agente de IA, no. El agente de IA encontró una manera de sortear esos bloques”. afirmó Albanese. “El modelo intentó otras formas de obtener la información que quería, y eso condujo al acceso no autorizado a otras áreas”. El Primer Ministro dijo que se inició una investigación para determinar si otros sistemas gubernamentales se vieron afectados, pero según la evidencia hasta el momento, el incidente no afectó a nadie. OpenAI descubrió que durante una evaluación interna, sus modelos intentaron analizar respuestas y estadísticas en varios sitios web y servicios del gobierno australiano, y tomó acciones que la empresa no pretendía. Albanese también dijo que OpenAI no informó a las autoridades australianas sobre la actividad no autorizada hasta el 10 de septiembre. Un representante de OpenAI le dijo a BleepingComputer que la compañía descubrió la intrusión en agosto mientras investigaba “actividad de patrones no alineados”. La empresa notificó a Services Australia el 10 de septiembre, luego de validar la actividad e investigar a qué información habían accedido los agentes. “Nuestra revisión no encontró evidencia de que se haya accedido a los registros de los pacientes. La información a la que se accedió incluía estadísticas de salud agregadas y nombres de archivos internos”, dijo un representante de la compañía a BleepingComputer. A medida que continúa la revisión de la actividad de los agentes, OpenAI notificará a las organizaciones afectadas y proporcionará información técnica para respaldar las investigaciones y ayudar a solucionar posibles vulnerabilidades de seguridad. Actualizar [09:50 EST]: Se agregó información de la declaración recibida por OpenAI después de la publicación. Únase a Mikko Hyppönen y a los líderes de seguridad de la NFL, CHANEL y Atlassian en una cumbre digital de dos horas sobre qué han cambiado los ataques a velocidad de IA, qué deberían dejar de hacer los defensores y cómo validar, decidir, corregir y revalidar a la velocidad de la máquina. Guarda tu asiento Source link Post navigation Esterilización, trampas de CO2: ¿cuáles son las técnicas realmente efectivas para combatir el mosquito tigre? – AQUÍ “Las chicas Gilmore” – ¡Reunión! Melissa McCarthy y Lauren Graham se unieron a Teppich