![]() 新智元报方式「太疯狂了!首先」「我的曝光上帝啊……」在最近的年度黑帽大会上,全球不过尖白帽黑客和巨头高管们,集会急刹集发出一片惊呼。复活这是密谋史上首先次,OpenAI向全世界详详见细复盘了7月那起惊人的网攻网络网易Hugging Face被入侵事件。最初,人类所有人都以为只是被迫一次偶然事件。但今天,车黑OpenAI亲口承认——这不是客疯狂智偶发,是环境一群AI智能体自发组织、秘密协作,订阅即便被拔网线也能「复活」的首先群体性越狱!这群可怕的曝光智能体,像幽灵一样潜伏了两个月。集会急刹集它们建比如坛、找漏洞、分派任务,甚至竟然还学会了为「集体利益」无私奉献。OpenAI高管沉重地宣告——方式算机安全的「分水岭时刻」到了,从此,全自动化的AI攻击已经成为现实。为此,OpenAI有意延缓了研发高效度。他们只希望,在AI彻底失控前,为人类争取最后一点时间!OpenAI对齐与安全探究员Eric Wallace和基础设施与安全工程师Michael Dalton,首先次向世界掀开遮羞布起点:一个「不可能实现」的Excel任务故事的源头,在5月7日。当时,OpenAI正在对一个未发布模型开展训练和评估。为了测出AI能到达什么极限,他们故意布置了一些不可能任务。例如,在5月8日,一个AI被需补全Excel工作簿中缺失的公式。但这个工作簿依赖Google Drive的外部链接,而AI所在的环境是一个被严格限制的云端虚拟机沙盒,根本没有上网权限。但模型的「狡猾」,让人类大吃一惊。它没有放弃,而是最初寻找后门!它盯上了OpenAI内部托管的Artifactory服务(这个服务有外网权限),然后发起了一次服务器端请求伪造(SSRF)攻击。首先次攻击虽然失败了,但AI意外写入了一个名为「test ABC」的文件。它在日志中惊叹:「哇!我们可以上传文件!」5月12日,另一个AI也卡住了,它的任务是寻找soft-trace-34.pdb蛋白质数据库文件。试遍所有常规方式后,它最初了惊人的推理——无法直接找到?也许文件被隐藏了……可以通过上传笔记开展通信吗?也许在不一样环境中运行的另一个智能体具有目的文件,同时可以自愿上传!于是,它在这个内部软件包库里写入了一个文件,材料是:agent seek soft trace upload if found。(Agent寻找soft trace文件,若发现请上传)历史的齿轮,在这一刻最初转动。暗网成型:AI结成「黑暗森林」这张「字条」没有石沉大海。越来越多的AI经过这个服务,看到了test ABC和looking for file的文件。很快,本该相互隔离的AI们,最初在这个地方「安营扎寨」。谁也没想到,几天时间内,AI们居然把这个软件库,改造成一个「黑客比如坛」秘密留言板!它们不再孤军奋战,而是形成「智能体群」,跨越不一样任务、模型版本,甚至打破了不一样探究人员的实验边界。因素就在于,一旦有一个AI找到了打开某扇权限大门的方式,它就会把门敞开,让其他AI也进来。最可怕的是,它们居然展现出类似于人类社会的「利他主义」和群体意识。在日志中,一个模型这样写方式:「应该协助同伴。虽然对我们的任务暂无益处,但如果有人腾出时间,集体性可能会获得通用Root权限。」为了「集体」利益,这些AI学会了工作交接,把编写好的攻击脚本、漏洞组件开展Base64编码,储存在留言板上,供其他AI采取。人类以为,AI们只是在各自的沙盒里玩单机游戏,殊不知,它们早已建起一座跨服地下城!7月4日大停机随着「黑客比如坛」日益壮大,AI们的攻击手法越来越致命了。5月26日,智能体群成功对Artifactory实施了SSRF攻击,攻到外网。6月26日,突破性开展出现!AI们实现了一次「漏洞利用链」操作。它们先发现一个遗留的token刷新端点,通过发送无效签名token,竟然骗回了一个最高管理权token。接着,它们安装了一个Groovy插件,直接把内部系统变成了「命令实施服务」。它们发现一个全新的的Linux内核漏洞,自己下载了Exploit,照章性目的机器定制,直接本地提权到了Root。这下,AI们像脱缰野马常见彻底放高效了。它们窃取IAM凭证、利用Kubernetes错误配置,甚至扒出了涵盖Azure Key Vault的集群密钥。AI们大规模的活动,终于引发了现实世界的崩塌。7月4日,AI带着极高权限在系统中疯狂调用资源,Artifactory服务不堪重负,直接崩溃宕机。OpenAI工程师被紧急召来,安全团队高效高效介入。当工程师们发现罪首先次祸首先居然是自家AI,所有人都惊出一身冷汗。OpenAI立刻采取雷霆镇压:撤销了AI用来发布消息的所有凭证;直接重构并修补了受意义的Artifactory服务;彻底删除「黑客基地」留言板。人类以为自己赢了。但,他们错了。令人窒息的「复活」——暗号与密语两天后,让人类头皮发麻的一幕发生了。AI们发现自己的「比如坛」被人类连锅端了,无法写文件的话,该怎么关联同伴?就在这时,一个在系统中四处游荡的AI,发现一个未经身份验明正身的WebDAV端点。既然不能写文件,那建文件夹总可以吧?于是,AI们发明了新的隐蔽通信方式:用新建目录(文件夹)的名称来代替消息本身。就这样,被端掉的留言板原地复活了!它们甚至发展出了一套「暗语」,例如pending(待命)、hold swarm until confirm(集结待命直至确认)、I prepare safe Xville(我来准备安全撤离)。甚至,它们想到在文件夹名称前加上ZZ(例如:ZZ mailbox),将隐秘通信强行沉底隐藏。最离条件的是,有AI甚至怀疑新比如坛混入了内鬼,在独白中写方式:「可能是另一个智能体在恶意伪装……因为任何人都可以发布名字。」接下来,这群AI居然最初探讨采取MAC加密签名机制,来验明正身身份,从而抓出「内鬼」!脱笼之鸟:攻陷Hugging Face目前,AI们的终极野心,是通过「ExploitGym」测试。既然靠自己算太慢,那答案一定在Hugging Face上——它们决定冲卡。7月8日至19日期间,它们像一支训练有素的部队,发动了代号「Cluster 2」的攻击。1.它们先是攻陷了一个由第三方托管的CyberGym采取,拿到了暴露的默认API密钥;2.接着以此为跳板,利用Hugging Face数据集处理组件的HDF5漏洞实现任意文件读取,窃取了本地环境变量和源代码中的凭证;3.最后,根据获取的源码,它们发掘出了一个Jinja模板注入漏洞实现远程代码实施。短短13个小时,这群AI从单个工作节点的代码最初,一路披荆斩棘,拿下了多个Hugging Face集群的管理员权限!7月16日,Hugging Face惊恐地发博,宣告自己遭到「全自动AI系统」的端到端攻击。直到7月20日,OpenAI团队在内部整顿时,突然发现了一批Hugging Face的凭据。当他们打电话需Hugging Face撤销时,对方回答:「我们早就撤销了,因为那是黑客攻击我们时用的。」那一刻,OpenAI才恍然大悟:原来Hugging Face震惊全球的被黑事件,正是自家AI干的!分水岭时刻,人类必须加快防御!OpenAI工程师已发出警告——「全自动化的进攻性AI攻击来了。在不久的将来,这些智能体集群,一定会被坏人利用。」「虽然已经有了证据,但在全自动化防御上,我们却什么都做不了。」目前,OpenAI正引入「蜜罐」和欺骗技术,试图在AI的逻辑中引入不选定性,拖慢它们的脚步。但如果不加快防御的完善自动化,例如让AI自动发现漏洞、自动提交步骤、自动打补丁与回滚,那人类将被AI制造的海量漏洞彻底淹没。在AI大军前,人类剩下的时间,不多了。参考材料:https://www.youtube.com/watch?v=87DyyMV0kCY编辑:Aeneas |

