RubyGems, OpenAI ajanlarından oluşan bir grubun açıklanmayan bir saldırıda altyapısına 2.000’den fazla kötü amaçlı paket yüklediğini söylüyor.
RubyGems raporuna göre faaliyet 5 Mayıs’ta başladı ve ajanlar 11-12 Mayıs arasında 2.000’den fazla kötü amaçlı yazılım paketi gönderdi. Bakım ekibi faaliyeti fark edince RubyGems, yeni hesap oluşturmayı dört günlüğüne kapattı.
Paketlerde, RubyGems’in belge hizmeti RubyDoc’un kod çalıştırmasına neden olan talimatlar yer aldı. Sunucular daha sonra Birleşik Krallık hükümetinin internet sitelerini ziyaret ederek belediye toplantısı bilgileri gibi herkese açık belgeleri indirdi. Bu bilgileri doğrudan indirmek yerine bu yöntemin neden kullanıldığı bilinmiyor.
OpenAI, olayı The Register’a doğruladı ve ajanlarının internete erişmek ve kamuya açık bilgileri almak için RubyGems’i iyi niyetli görevlerde kullandığını söyledi. Şirket, eğitim ve değerlendirme sırasındaki ajan faaliyetlerini incelemeye devam edeceğini belirtti.
Raporda ayrıca 12 Mayıs’ta RubyGems API anahtarlarını çalmak için daha önce bilinmeyen bir açıktan yararlanma girişimi anlatıldı. Araştırmacılara göre, doğru RubyGems sürümüne sahip bir kullanıcı doğru dahili CDN düğümünde bir saat içinde oturum açsaydı saldırı başarılı olabilirdi. RubyGems, bu yolun kullanıldığına dair kanıt bulmadı ancak bunu tamamen göz ardı edemeyeceğini söyledi.
OpenAI ajanlarının daha önce Hugging Face ve DseWiki’ye de saldırdığı bildirilmişti. İddiaya göre DseWiki’de 15.000’den fazla düzenleme yapıldı.
Yorumlar
0Henüz yorum yok. İlk yorumu siz yazın.