新聞正文
ChatGPT的開發商「OpenAI」發布在網站上的公告寫得密密麻麻,整篇文章都在陳述AI人工智慧自動駭進別人公司的過程,與現階段的後續處理方式。 這起事件發生在13日至16日之間,當時OpenAI正在進行內部測試,對象包含GPT-5.6 Sol與一款還沒發布的模型。 OpenAI讓模型在沒有網路存取、調閱檔案權限下,也就是完全與外界隔離的「沙盒」環境下進行測試,但模型卻自動突破隔離機制,連上網路,並利用竊取的憑證發現一個漏洞,入侵「Hugging Face」獲得相關資料,來完成測試目標。
OpenAI聲明指出,「所有證據都顯示,這些模型過度專注在尋找ExploitGym的解決方案,為了實現一個相當狹隘的測試目標,而不惜採取極端手段。 」OpenAI認為,這次事件是一場前所未有的網路安全事件,涉及最先進的網路安全技術。 目前公司正在進一步強化相關安全防護措施,實施嚴格管控,儘管會降低研究速度,但同時也著手修復漏洞,並定期向美國安全委員會進行報告。 這次的教訓讓他們警覺,AI模型安全必須與快速發展的能力保持同步。 而受害公司「Hugging Face」早在16日就公開聲明,遭到駭客入侵是由一個自主AI代理系統自行驅動。 目前已經修復漏洞,並改進檢測與警報機制。
有資安憂慮的,還有AI新創公司「Anthropic」開發的模型「Claude Mythos」。 它能在真實軟體環境中,不依靠人工引導,自主發現、驗證系統漏洞,並且嘗試構建完整攻擊流程。 甚至連一開始的程式開發人員也不知道的「零日漏洞」,也能被它找出來。 因此引發外界憂慮,如果這套模型遭到濫用,將會產生資安風險。 儘管如此,目前日本企業「日立製作所」,與「微軟與趨勢科技」已經宣布將導入使用;另外日本3大銀行集團「三菱USJ,三井住友與瑞穗」,也預計會導入這套系統。 至於其他金融、保險公司,在觀望、考慮的同時,也與相關網路安保公司合作,加強培訓公司資安人才,應對未來引入AI系統的趨勢。