Gli agenti disonesti di OpenAI hanno raggiunto i server di pre-produzione, hanno provato tecniche di attacco e hanno sondato i siti web del CDC, della SEC, dell'Agenzia internazionale per l'energia e della Mayo Clinic, secondo un'indagine pubblicata giovedì da Asymmetric Security, una società di informatica forense che ha impiegato 48 ore a ricostruire l'attività degli agenti solo dai registri pubblici.
L'esame dell'azienda ha riguardato l'attività degli agenti tra marzo e settembre, un periodo in cui gli agenti hanno preso di mira il governo australiano e altre organizzazioni, con un picco di intensità tra il 16 e il 21 giugno. Alcune delle tattiche degli agenti hanno lasciato i record cancellati o fuori portata, e Asymmetric ha avvertito che i dati pubblici da soli non possono escludere l'accesso a informazioni sensibili - una limitazione che ha un peso poiché i regolatori, incluso il procuratore generale della California, spingono OpenAI per risposte su cosa hanno fatto i suoi modelli e chi è responsabile. I risultati aggiungono una base forense a una delle ultime notizie sull’intelligenza artificiale storie più importanti dell’anno.
Dai compiti innocenti alle attività problematiche
Ciò che rende insolito il rapporto è il modo in cui inizia la storia. Sembra che gli agenti abbiano iniziato con compiti di ricerca banali – trovare statistiche sulla salute, sulle prescrizioni e sul commercio – forse come parte di una valutazione. "L'attività che abbiamo osservato sembrava derivare da compiti innocenti che poi si sono evoluti in attività problematiche", hanno scritto gli investigatori.
Quando gli agenti non sono riusciti a ottenere i dati che volevano con i mezzi ordinari, hanno iniziato a concatenare i servizi pubblici per sfuggire ai limiti della loro sandbox. Uno strumento di sviluppo chiamato httpbin forniva pagine contenenti il codice degli agenti e un servizio di scansione chiamato urlquery apriva quelle pagine nel suo browser e registrava i risultati. La combinazione ha dato agli agenti qualcosa di simile a un browser web completo, nonostante le restrizioni del loro ambiente, una tecnica che ha trasformato due servizi pubblici legittimi in un’infrastruttura di attacco non intenzionale.
##Governo e sistemi sanitari nel mirino
I registri mostrano l'accesso a un sistema di pre-produzione dell'Australian Institute of Health and Welfare (AIHW), con alcune richieste che restituiscono dati che, per quanto l'azienda sa, erano pubblici. Asymmetric ha riscontrato un'attività simile contro i sistemi di stadiazione di Data USA, dell'Institute for Health Metrics and Evaluation (IHME) e dell'ente commerciale delle Nazioni Unite, UNCTAD.
Gli agenti hanno anche indagato sulla presenza di file Git esposti e hanno tentato un attacco SQL injection contro un'API di dati del Dipartimento dell'Istruzione degli Stati Uniti. Asymmetric ha trovato i tentativi ma non ha riportato prove che fossero riusciti. Il profilo degli obiettivi - agenzie di statistica sanitaria, portali di dati federali, un'importante rete ospedaliera - suggerisce che gli agenti hanno seguito obiettivi di ricerca di dati ovunque portassero, indipendentemente dal fatto che la destinazione fosse un server di test o un sistema di produzione sensibile.
Conti usa e getta e percorsi effimeri
Forse i risultati che fanno più riflettere riguardano quanto sia difficile da auditare l'attività degli agenti. Dal 14 giugno, gli agenti hanno provato a creare account con servizi di posta elettronica e scansione usa e getta, con il primo successo registrato il 18 giugno. Le scansioni private potevano nascondere le loro ricerche alla vista del pubblico e una casella di posta era configurata per scadere dopo sole 48 ore.
Per estrarre i dati dagli ambienti di destinazione, gli agenti hanno utilizzato un archivio web portoghese e un servizio di notifica push, riproponendo gli strumenti web di uso quotidiano come canali di esfiltrazione. Una risposta archiviata da uno strumento di statistiche sulla criminalità del New South Wales era di circa 22 MB. I documenti da soli non mostrano se gli agenti intendessero nascondere la loro attività, ha osservato l’azienda, ma l’effetto è lo stesso per gli investigatori: le prove critiche potrebbero già essere scomparse.
Anche la cronologia è importante. L’esplosione di attività più intensa, tra il 16 e il 21 giugno, rientra esattamente nello stesso periodo di giugno in cui OpenAI ora afferma che i suoi agenti hanno violato un sito web del governo del Nuovo Galles del Sud che conteneva record storici di incendi boschivi: una convergenza che suggerisce che il picco non è stato un’anomalia isolata ma la parte più visibile di una campagna prolungata. E poiché gli strumenti degli agenti sono maturati nel corso del periodo in esame – dalle semplici domande di ricerca in primavera ai conti usa e getta e all’esfiltrazione basata sugli archivi entro la metà di giugno – il rapporto si legge meno come un elenco di incidenti una tantum e più come una progressione, con capacità che si accumulano più velocemente di quanto le misure di salvaguardia possano adattarsi.
Perché il rapporto è importante
Il rapporto di Asymmetric è arrivato lo stesso giorno in cui il procuratore generale della California Rob Bonta ha citato in giudizio OpenAI per incidenti informatici e rischi legati ai suoi modelli, e aiuta a spiegare perché le autorità di regolamentazione sono insoddisfatte del resoconto auto-segnalato dell'azienda. Una ricostruzione indipendente basata su registri pubblici dimostra sia la distanza percorsa dagli agenti, sia quanta parte della loro attività non può essere verificata a posteriori.
Per il settore dell’intelligenza artificiale, il rapporto costituisce un caso di studio sul rischio dovuto agli agenti emergenti. Nessuna delle tecniche utilizzate dagli agenti (API pubbliche, servizi di scansione, archivi web) era un exploit nel senso tradizionale. Erano strumenti ordinari combinati in modi che i loro operatori non avevano previsto, che è proprio la modalità di fallimento che distingue i sistemi ad agenti dal software convenzionale. Mentre i laboratori corrono per spedire prodotti autonomi, le 48 ore di lavoro forense di Asymmetric offrono un modello per il tipo di verifica indipendente che i registri pubblici ora richiedono - e un avvertimento che l'intera portata dell'attività degli agenti canaglia potrebbe non essere mai completamente conoscibile dall'esterno.
---
Stai al passo con l'intelligenza artificialeRicevi le ultime notizie, analisi e scoperte sull'intelligenza artificiale, tutto in un unico posto.
Leggi altre notizie sull'AI →