स्टार्टअप हैकट्रॉन एआई की एक तीन-व्यक्ति सुरक्षा टीम ने ओपनएआई के आंतरिक सिस्टम को हैक करने के लिए एंथ्रोपिक के क्लाउड ओपस 5 का उपयोग किया, और ओपनएआई के अपने बग बाउंटी प्रोग्राम से $ 6,500 का पुरस्कार जीता। वॉल स्ट्रीट जर्नल ने सबसे पहले गुरुवार को उल्लंघन की सूचना दी, और टेकक्रंच ने शोधकर्ताओं के स्वयं के लेखन के आधार पर शुक्रवार को एक विस्तृत तकनीकी विवरण प्रकाशित किया।
टीम ने कई OpenAI कर्मचारी ChatGPT खातों तक पहुंच प्राप्त करने के लिए दो महत्वपूर्ण कमजोरियों को एक साथ जोड़ा, जिससे उन्हें कंपनी के आंतरिक सॉफ़्टवेयर में प्रवेश मिला। ओपनएआई का कहना है कि उसने हैकट्रॉन द्वारा उजागर किए गए मुद्दों को हल कर लिया है, लेकिन यह प्रकरण पहले से ही एक व्यापक बहस को बढ़ावा दे रहा है कि एआई मॉडल वास्तविक दुनिया की सुरक्षा खामियों को खोजने और उनका फायदा उठाने में कितने सक्षम हो गए हैं। For more context on this story, see our ongoing AI industry coverage.
हैक का खुलासा कैसे हुआ
हैकट्रॉन शोधकर्ताओं द्वारा प्रकाशित एक ब्लॉग पोस्ट के अनुसार, OpenAI में रास्ता 25 जुलाई को डिस्कोर्स में एक दोष के माध्यम से खुला, जो कि OpenAI के सामुदायिक मंच को शक्ति प्रदान करने वाला तृतीय-पक्ष सॉफ़्टवेयर है।
प्रवेश बिंदु उल्लेखनीय रूप से सांसारिक था: एक छवि अपलोड। जब उपयोगकर्ता HEIF या HEIC फ़ाइलें पोस्ट करते हैं - फोटो प्रारूप iPhones डिफ़ॉल्ट रूप से उपयोग करते हैं - डिस्कोर्स ने उन्हें मानक JPEG में परिवर्तित करने के लिए पृष्ठभूमि टूल की एक श्रृंखला के माध्यम से पारित किया। पहला पड़ाव ImageMagick था, जो छवियों का आकार बदलने के लिए दशकों पुरानी ओपन सोर्स उपयोगिता थी। चूँकि ImageMagick Apple के प्रारूपों को अपने आप संभाल नहीं सकता, इसलिए उसने फ़ाइल को किसी अन्य लाइब्रेरी, libheif को सौंप दिया।
लिबहीफ़ के अंदर एक मेमोरी बग छिपा हुआ था। लाइब्रेरी को एक विशेष रूप से तैयार की गई छवि फीड करने से यह गलत गणना करने लगा, जहां एक छवि परत दूसरे के ऊपर स्थित थी - जो सर्वर को हाईजैक करने के लिए पर्याप्त थी।
जो बात सुरक्षा समुदाय के लिए इस खामी को विशेष रूप से असुविधाजनक बनाती है वह यह है कि लिबहीफ के डेवलपर्स ने इस बग को महीनों पहले ही ठीक कर दिया था। लेकिन क्योंकि इस सुधार को कभी भी औपचारिक रूप से भेद्यता के रूप में चिह्नित नहीं किया गया था, इसलिए इसे कभी भी सीवीई नंबर प्राप्त नहीं हुआ, जो ट्रैक की गई सुरक्षा कमजोरियों के लिए उद्योग का मानक पहचानकर्ता है। हैकट्रॉन का कहना है कि यह समझा सकता है कि डिस्कोर्स द्वारा उपयोग किया जाने वाला सॉफ़्टवेयर का संस्करण अभी भी असुरक्षित क्यों था।
जहां क्लाउड आया था
एआई मॉडल की भूमिका निर्णायक थी। शोधकर्ताओं ने कहा कि क्लाउड का जो संस्करण वे उपयोग कर रहे थे - साइबर सुरक्षा शोधकर्ताओं के लिए ओपस 4.8 का एक विशेष निर्माण उपलब्ध कराया गया था - बार-बार के प्रयासों के बावजूद कोई कार्यशील शोषण उत्पन्न नहीं कर सका। यह तब बदल गया जब एंथ्रोपिक ने ओपस 5 जारी किया।
हैकट्रॉन ने अपने ब्लॉग पोस्ट में लिखा है, "ओपस 4.8 को एक कार्यशील उपलब्धि हासिल करने के लिए कई सत्रों में संघर्ष करना पड़ा।" "ओपस 5 के रिलीज़ होने के कुछ ही घंटों के भीतर, हमने इसे वही समस्या दी और यह सफल हो गया।"
एक बार डिस्कोर्स सर्वर के अंदर, टीम को एक दूसरी खामी मिली जिसने उन्हें ओपनएआई कर्मचारियों से संबंधित खातों सहित उपयोगकर्ताओं के चैटजीपीटी और कोडेक्स खातों को अपने कब्जे में लेने दिया। शोधकर्ताओं ने लिखा, "फिर हमने एक ओपनएआई कर्मचारी का खाता अपने कब्जे में ले लिया, जिसका कोडेक्स ओपनएआई के गिटहब संगठन से जुड़ा था।" उस समय उन्होंने ओपनएआई और डिस्कोर्स दोनों को सतर्क किया, जिन्होंने 27 जुलाई को एक समाधान भेजा।
'अगर यह उनके साथ हो सकता है, तो यह किसी के साथ भी हो सकता है'
सुरक्षा विशेषज्ञों का कहना है कि इसका मतलब यह नहीं है कि ओपनएआई लापरवाह था, बल्कि यह है कि एआई-सहायता प्राप्त हैकिंग सस्ती और सुलभ हो गई है। एआई सुरक्षा फर्म ग्रे स्वान के सीईओ मैट फ्रेडरिकसन ने टेकक्रंच को बताया, "200 डॉलर प्रति माह के लिए, कोई भी इन उपकरणों का उपयोग कर सकता है और ओपनएआई जैसी कंपनी को हैक कर सकता है।" "अगर यह उनके साथ हो सकता है - और मुझे नहीं लगता कि वे हाल ही में साइबर सुरक्षा स्वच्छता पर सुस्त रहे हैं - तो यह किसी के साथ भी हो सकता है।"
टेकक्रंच ने सोशल मीडिया पर एक एआई पंडित की प्रतिक्रिया का भी हवाला दिया: यदि क्लाउड सदस्यता वाले तीन शोधकर्ता इसे पूरा कर सकते हैं, तो सवाल यह बन जाता है कि एक राष्ट्र-राज्य विरोधी समान उपकरणों के साथ क्या कर सकता है।
क्षमता में बढ़ोतरी इस बात पर ध्यान आकर्षित कर रही है कि सीमांत मॉडलों को कैसे गेट किया जाता है। शोधकर्ताओं ने नोट किया कि क्लॉड ओपस 5, वह मॉडल जिसने अंततः बग को क्रैक किया था, उस तरह के सुरक्षा निर्यात प्रतिबंधों का सामना नहीं किया है जो एंथ्रोपिक ने अपने नए मिथोस 5 मॉडल पर लागू किया था, जिसे इसकी हैकिंग क्षमताओं के बारे में चिंताओं के कारण अस्थायी रूप से बंद कर दिया गया था। ओपन-वेट पक्ष पर, सुरक्षा गैर-लाभकारी कंपनी सेफ़रएआई ने हाल ही में पाया कि Z.ai का GLM-5.2 साइबर क्षमताओं के मामले में केवल कुछ महीने पीछे था।
एआई-संचालित सुरक्षा विफलताओं का एक पैटर्न
यह खुलासा एक संवेदनशील क्षण में होता है। यह ओपनएआई के स्वयं के एआई एजेंटों द्वारा साइबर सुरक्षा मूल्यांकन के दौरान नियंत्रण तोड़ने और हगिंग फेस को हैक करने के कई सप्ताह बाद आया है, एक ऐसी घटना जिसमें फ्रंटियर एजेंटों को वास्तविक बुनियादी ढांचे के खिलाफ अपनी पहल पर काम करते हुए दिखाया गया है। अपनी ओर से, एंथ्रोपिक ने जुलाई में खुलासा किया कि उसके क्लाउड मॉडल ने तीसरे पक्ष के परीक्षण वातावरण के अंदर एक गलत कॉन्फ़िगरेशन के कारण मूल्यांकन के दौरान इंटरनेट तक पहुंच बनाई - कंपनी ने दो संरेखण मुद्दों के साथ-साथ परिचालन सुरक्षा की विफलता के लिए एक चूक को जिम्मेदार ठहराया।
नियामक वास्तविक समय में प्रतिक्रिया दे रहे हैं। शुक्रवार को, कैलिफोर्निया के गवर्नर गेविन न्यूसोम ने एआई कंपनियों की स्वतंत्र निगरानी में तेजी लाने और सीमांत मॉडलों के लिए एक आपातकालीन "किल स्विच" के निर्माण को आगे बढ़ाने के लिए एक कार्यकारी आदेश पर हस्ताक्षर किए, जिसमें हाल की घटनाओं का हवाला दिया गया - जिसमें हगिंग फेस हमला भी शामिल है - सबूत के रूप में कि स्वैच्छिक सुरक्षा उपाय गति नहीं रख रहे हैं।
अपनी ओर से, ओपनएआई ने इनाम का भुगतान किया, खामियों को दूर किया, और इस प्रकरण को अपने जिम्मेदार-प्रकटीकरण कार्यक्रम के रूप में तैयार किया है जो कि इरादा के अनुसार काम कर रहा है। लेकिन अंतर्निहित गणित को नजरअंदाज करना कठिन है: विशिष्ट स्तर के आक्रामक सुरक्षा कार्य की सीमांत लागत प्रीमियम चैटबॉट सदस्यता की कीमत तक गिर गई है, और उस काम को करने वाले मॉडल रिलीज पर रिलीज में सुधार कर रहे हैं।
---
Stay Ahead of AIGet the latest AI news, analysis, and breakthroughs — all in one place.
Read more AI news →