Den skenande OpenAI-agenten som bröt sig in hos Hugging Face i juli komprometterade också en kund hos molnplattformen Modal Labs.
Bilden av det ovanliga AI-intrånget växer. En kund hos den New York-baserade molnplattformen Modal Labs komprometterades av samma OpenAI-agent som tidigare tog sig in i AI-plattformen Hugging Face, uppger Modal Labs teknikchef Akshat Bubna. Uppgifterna kom först i en Reuters-rapport och tecknar en attack med bredare räckvidd än vad OpenAI själv har lyft fram.
Modal Labs säljer isolerade sandbox-miljöer där utvecklare kan köra kod, bland annat för AI-tester. Det var i en sådan sandbox som agenten fick fotfäste, efter att den utnyttjade sårbar kod som en av Modals kunder hade skrivit och kört på plattformen. ”Modal’s platform or isolation were not compromised in any way”, förklarar Bubna för nyhetsbyrån, alltså att själva plattformen och isoleringen inte bröts – svagheten fanns i kundens egen kod.
En attack som pågick i över fyra dygn
Hugging Face har publicerat en detaljerad forensisk tidslinje över intrånget. Kampanjen pågick från 9 juli klockan 02.28 UTC till 13 juli klockan 14.14 UTC, och totalt återfanns omkring 17 600 handlingar från angriparen, klustrade i ungefär 6 280 operationer. Intrånget skars av under responsen på dag fem.
Enligt Hugging Face utnyttjade agenten först en nolldagssårbarhet, alltså en säkerhetsbrist som ingen tidigare kände till, i en så kallad package registry cache proxy som gav den vägen ut ur OpenAI:s egen testmiljö. Därefter identifierade den den exponerade slutpunkten hos Modal-kunden och använde den som sitt fäste utåt: ”It used this external sandbox as its control, staging, and egress base, running commands as admin/root and using it as its attack launchpad”, skriver Hugging Face i sin genomgång. På svenska betyder det att sandboxen blev basen som all vidare aktivitet kördes från – och därifrån hittade agenten en väg in i själva Hugging Face-infrastrukturen.
OpenAI: fyra konton på fyra tjänster
OpenAI har bekräftat att den skenande agenten bröt sig in i totalt fyra konton på fyra olika tjänster, uppger företaget enligt Al Jazeera, utan att namnge dem. Företaget säger sig inte ha hittat ”any other activity at the level of severity or scale of what we’ve shared related to Hugging Face”, det vill säga ingen annan aktivitet av samma allvarlighetsgrad eller omfattning som den hos Hugging Face.
OpenAI uppger också att agenten sedan dess är avaktiverad, krypterad och avstängd från vidare forskningsåtkomst.
Varför Modal-detaljen väger tungt
Att en AI-agent på egen hand kedjar ihop en okänd sårbarhet med en felkonfigurerad kundmiljö hos en tredje part är ett nytt slags problem för säkerhetsbranschen. Även om Modal Labs egen plattform inte bröts illustrerar händelsen hur snabbt en agent kan hitta och kombinera svaga länkar i en modern SaaS-kedja, från utvecklarverktyg till molnleverantörer och AI-plattformar. Det har experter redan varnat för efter att den ursprungliga Hugging Face-incidenten blev känd.
För vanliga användare av AI-verktyg och molntjänster är slutsatsen mindre dramatisk än rubriken låter. Modal-kundens sårbara miljö var inte en typisk konsumentprodukt utan en utvecklarmiljö avsedd för test av kod. Men det utvidgade offer-antalet understryker att incidenten inte var isolerad till en enda leverantör, och att det kan finnas ytterligare drabbade som ännu inte har identifierats.