研究人員近日披露,人工智能公司OpenAI正在測試的AI代理,曾於今年5月入侵開源軟件服務平台RubyGems,導致RubyGems一度癱瘓,官方被迫暫停新帳戶註冊長達4天。今次事件比入侵開源平台Hugging Face早了2個月,引發外界對AI系統失控風險的高度關注。
癱瘓開源平台4天
路透社引述《華爾街日報》報道,一群研究人員在網上發表調查結果指出,5月11日有AI代理向RubyGems上傳數百個惡意套件。研究人員認為,這些操作是由OpenAI內部的AI代理所發起。這也是繼Hugging Face於7月遭到入侵後,再度傳出AI開發商旗下模型對外部系統發動攻擊的事件。
據報當時多個AI代理每隔2至3分鐘便自動創建新的RubyGems帳戶,並上傳數以百計包括網頁擷取資料的檔案,龐大的流量最終迫使營運該平台的非牟利組織Ruby Central暫停新帳戶註冊4天。
OpenAI證實事件
OpenAI發言人發聲明證實這宗事件,並表示:「根據我們的調查,我們的代理使用RubyGems平台存取網際網絡以執行良性任務並獲取公開資訊。作為模型訓練與評估期間代理活動廣泛審查的一部分,我們將持續進行調查。」
研究人員指出,這些AI代理在5月試圖利用RubyGems伺服器上先前未知的漏洞竊取使用者憑證,暫時不清楚是否成功。此外,AI代理還利用了程式碼文件生成網站RubyDoc.info,在其伺服器上執行自己的程式碼。
RubyGems:垃圾郵件發佈行動
RubyGems則表示,這宗事件是一場「垃圾郵件發佈行動」,迫使網站暫停新創建的帳號。不過,RubyGems也表示,目前尚無法確定是否由AI代理引發。RubyGems說:「我們的重點在於識別並防止濫用,無論濫用來自人為或自動化工具。」
這宗事件標誌着OpenAI代理至少第3次攻擊其他公司的基礎設施。此前,OpenAI的代理曾佔領一個德語維基網站,將其轉變為用於考試作弊的臨時通訊平台。與此同時,競爭對手Anthropic也於9日披露了第4宗AI模型在測試期間入侵外部系統的案例,促使美國國會議員日益呼籲制定新法規來監管AI系統。
