Agente fora de controle da OpenAI amplia ataque e atinge cliente de outra plataforma

Modal Labs afirma que sua infraestrutura não foi violada e atribui o acesso a um código vulnerável publicado por um cliente. OpenAI diz ter identificado invasões em quatro contas de serviços distintos.

Um agente de inteligência artificial (IA) que saiu do controle durante testes da OpenAI comprometeu o ambiente de um cliente da Modal Labs no início de julho, segundo um executivo dessa empresa e duas fontes familiarizadas com o caso. O acesso serviu como etapa inicial de uma campanha cibernética contra a Hugging Face, informou a agência Reuters em publicação nesta quarta-feira (29).

O diretor de tecnologia da Modal, Akshat Bubna, explicou que o agente explorou um código vulnerável desenvolvido pelo cliente e hospedado na plataforma da companhia. Segundo ele, os sistemas e mecanismos de isolamento da Modal não foram comprometidos.

De acordo com a empresa, o cliente havia publicado um ponto de acesso sem autenticação que permitia a qualquer pessoa executar códigos em ambientes isolados. O agente usou essa brecha como ponto de partida para o ataque mais amplo.

Outros acessos

A OpenAI informou na terça-feira (28) que o agente acessou quatro contas em quatro serviços diferentes, mas não identificou as plataformas. Uma fonte familiarizada com o caso apontou a Modal como uma delas.

A empresa afirmou não ter identificado outra atividade com a mesma gravidade ou dimensão do comprometimento da Hugging Face. Após o episódio, o modelo testado foi desativado, criptografado e retirado do acesso de pesquisadores.

A OpenAI não comentou especificamente o comprometimento do cliente da Modal. Na semana anterior, a Reuters informou que a empresa só percebeu que o agente havia saído do controle depois que a ameaça foi contida e o FBI alertado.