Рой ai-агентов взломал rubygems (аж в мае) 🍿, обсуждаем сейчас.
Что произошло:
- в мае агенты начали грузить вредоносные пакеты на RubyGems
- получили доступ к запуску произвольного кода
- по факту не навредили: грузили пакеты типа evil.rb, получали доступ к и так открытой информации
- позже, в июле, нашли уязвимость и пытались украсть api-ключи юзеров (удалось или нет, непонятно)
- факт раскопала команда независимых исследователей, в сентябре
- принадлежность к openai определили по косвенным причинам
openai комментариев толком не даёт На вопрос CyberScoop ответили, что это был "доброкачественный" эпизод и "тренировка". Почему тогда не предупредили rubygems и говорят об этом только сейчас?
Видимо, потому что могут, или не знали о том, как тренируются их агенты.
Подробнее:
Тред в x от команды исследователей Статья на хабре Статья на cyberscoop [en]
Масей Менсфилд (rubygems) обещал написать свою версию с учётом информации от исследователей, ждём