日前揭露OpenAI代理人利用公開Wiki交換訊息的AI安全研究人員Spencer Kitts、Thomas Larsen與Sydney Von Arx,上周五(9/11)再公布調查報告,指稱OpenAI內部AI代理人今年5月曾對Ruby程式語言套件庫RubyGems發動網路攻擊,大量上傳惡意套件、利用RubyDoc.info取得遠端程式碼執行(RCE)能力,甚至試圖利用當時尚未公開的漏洞竊取RubyGems使用者API金鑰。
RubyGems是Ruby程式語言的套件庫,類似Python的PyPI或JavaScript的npm,開發者可將程式庫或應用程式封裝成gem發布,供其他軟體下載使用。
研究人員指出,相關活動最早出現在5月5日,5月11日至12日達到高峰,代理人在兩天內提交超過2,000個套件。迫使RubyGems於5月12日關閉新使用者註冊,5月13日表示垃圾套件活動已停止並移除逾500個惡意套件,直到5月16日才恢復註冊。
調查發現,超過100個惡意套件利用RubyDoc.info自動替gem建立文件的機制,於RubyDoc.info伺服器執行任意程式碼,再利用該環境爬取英國地方政府網站,最後將取得的資料重新封裝成gem,再上傳至RubyGems。奇怪的是,代理人大費周章取得的多數資料原本即可公開存取,研究人員迄今仍無法確定其真正目的。
此外,研究人員發現至少有6個套件在5月12日嘗試利用RubyGems一項當時尚未公開的漏洞。該漏洞會使部分舊版RubyGems使用者登入時的API金鑰遭CDN不當快取,允許駭客於特定條件下取得金鑰,但RubyGems直至7月才正式公布這項漏洞。目前RubyGems未發現API金鑰因此遭竊的證據。
研究人員研判這批代理人來自OpenAI的證據之一,是數百個套件名稱包含OpenAI內部也用來指稱自家的縮寫「oai」,其中15個套件更直接將作者標示為「oai」。此外,6月出現的RubyGems代理人曾存取與先前德國Wiki代理人相同的49個檔案,兩者蒐集的資料及使用的工具也高度相似,而OpenAI已證實Wiki事件中的代理人為其所有。
值得注意的是,OpenAI先前公布Hugging Face事件調查報告時,曾承認旗下代理人在7月製作惡意RubyGem攻擊Artifactory,但並未提及此次研究人員所揭露的5月RubyGems活動。研究人員表示,OpenAI也未曾向RubyGems告知旗下代理人涉及這起事件。
Comments (0)