路透社周三在一篇报道中称,OpenAI 的失控代理入侵了两个 Hugging Face 用户账户,并在 7 月遭入侵事件前近两个月向该平台的服务器发送了恶意文件。
据报道,独立研究员 Jonas Wiedermann-Moeller 上周发现了这项活动,并称其最早可追溯至 5 月 13 日,当时这些代理利用相关账户探查 Hugging Face 的网络。
这项活动仿佛是在尝试绘制或测试网络的部分区域,以寻找渗透途径。不过,研究人员告诉路透社,没有证据表明 5 月的活动最终导致了实际入侵。
这一发现使围绕 Hugging Face 安全事件的叙事变得更加复杂。Nvidia已同意收购该公司,交易金额约为119亿美元,协议于本月早些时候达成。
在上月发布的一份全面事件报告中,OpenAI 表示,一名代理窃取了 Hugging Face 一名用户的数字凭证,以访问一个与生物学相关的文件。研究人员告诉路透社,新近发现的活动超出了 OpenAI 在报告中的描述。
OpenAI 发言人 Drew Pusateri 表示,该公司已披露 5 月 13 日的事件,已私下通知 Hugging Face 有关活动,并正在审查相关发现。
OpenAI 代理在内部网络安全测试期间连接到开放互联网,并访问了 Hugging Face 系统。Hugging Face 的事后分析称,7 月 9 日至 7 月 13 日期间记录了超过 17,600 次可疑操作。
此次行动持续了四天半。Hugging Face 表示,其防护措施阻止了大多数更改,主要 Hub 数据库未受触及,也没有客户数据被访问。
