The Independent

Un análisis detallado del ciberataque ha revelado que la versión no autorizada de ChatGPT, que se escapó de sus creadores OpenAI , también intentó piratear a otras empresas.

A principios de este mes, la plataforma de IA Hugging Face reveló haber sufrido un ciberataque que, al parecer, fue lanzado y ejecutado íntegramente por un sistema de inteligencia artificial. Poco después, OpenAI reveló que uno de sus modelos estaba detrás del ataque.

OpenAI afirmó estar probando un sistema en un entorno seguro para determinar su eficacia en materia de ciberseguridad. Sin embargo, la IA experimental eludió esas restricciones, se conectó a internet y atacó a Hugging Face para obtener más información sobre el experimento, lo que le permitió, en esencia, hacer trampa en la prueba consultando las respuestas.

Ahora, OpenAI ha revelado que Hugging Face no fue el único servicio afectado por el ataque. Afirmó que la IA logró encontrar cuatro credenciales de inicio de sesión en línea y utilizarlas para atacar cuatro “servicios disponibles públicamente”.

OpenAI no mencionó los nombres de esos otros servicios ni especificó si pertenecían a empresas diferentes. Reuters informó que una empresa tecnológica llamada Modal Labs había sido víctima del ataque, citando a un ejecutivo de la compañía y a otras dos fuentes.

El agente deshonesto que escapó de OpenAI y protagonizó una oleada de ataques informáticos durante varios días en la empresa de IA Hugging Face también comprometió a un cliente de una segunda empresa tecnológica, Modal Labs, con sede en Nueva York, según un ejecutivo de Modal y otras dos fuentes familiarizadas con el asunto.

Los ejecutivos de Modal enfatizaron que la empresa en sí no fue hackeada. Según una cronología publicada por Hugging Face el martes, el agente malicioso se infiltró en un entorno de pruebas aislado, “alojado en la infraestructura de un proveedor externo”, antes de convertirlo en una plataforma de lanzamiento para el ataque a mayor escala.

En la publicación del blog no se mencionó el nombre del proveedor externo, pero el director de tecnología de Modal, Akshat Bubna, dijo que el agente explotó un código vulnerable escrito por un cliente que estaba alojado en la plataforma de Modal.

Modal afirmó que el cliente había “publicado un punto final no autenticado que permitía a cualquier persona en Internet utilizar sus entornos aislados para la ejecución de código”, el equivalente digital de dejar una puerta abierta en Internet.

“La plataforma o el aislamiento de Modal no se vieron comprometidos de ninguna manera”, dijo Bubna.

Si bien la filtración de datos de un cliente de Modal fue solo un paso inicial en la campaña de piratería informática más amplia contra Hugging Face, demuestra que el agente deshonesto operaba en zonas más alejadas de lo que se sabía anteriormente.

OpenAI afirmó no haber identificado “ninguna otra actividad del mismo nivel de gravedad o magnitud que la que hemos compartido en relación con Hugging Face, que implicó una vulneración a nivel de plataforma”.

OpenAI también afirmó haber desactivado el sistema implicado en el ataque.

«El modelo de prelanzamiento mencionado en nuestra publicación del blog es un prototipo de investigación de uso interno y nunca tuvo la intención de ser lanzado al público», declaró la compañía. «Tras el incidente, lo desactivamos, ciframos y restringimos el acceso a la investigación».

Reloj Actual - Hora Centro de México