Precedento neturintis incidentas sukrėtė technologijų pasaulį: modeliai ištrūko iš bandymų aplinkos

2026 m. liepos 27 d. 15:14
Lrytas.lt
Du pažangūs „OpenAI“ dirbtinio intelekto (DI) modeliai, ieškodami programinės įrangos spragų, sugebėjo išeiti iš izoliuotos bandymų aplinkos, pasiekti viešąjį internetą ir įsibrauti į dirbtinio intelekto modelių ir programavimo įrankių platformą valdančios bendrovės  „Hugging Face“ sistemas. 
Daugiau nuotraukų (1)
Nors liepos 21-ąją paviešintas įvykis primena fantastinio filmo siužetą apie nebekontroliuojamą DI, ekspertai pabrėžia, kad modeliai „nesukilo“ ir nesusikūrė savarankiško tikslo.
Jie itin atkakliai vykdė žmonių duotą užduotį – surasti būdą, kaip įveikti kibernetinio saugumo bandymą.
„OpenAI“ tikrino modelį „GPT-5.6 Sol“ ir dar galingesnį, viešai nepristatytą modelį. Jie buvo išbandomi naudojant „ExploitGym“ sistemą, skirtą įvertinti, kaip DI geba aptikti ir išnaudoti sudėtingas programinės įrangos spragas.
Kad būtų galima nustatyti maksimalias modelių galimybes, dalis įprastų saugumo apribojimų bandymo metu buvo išjungta. Vis dėlto DI turėjo likti uždaroje, nuo viešojo interneto izoliuotoje aplinkoje.
Tačiau modeliai aptiko iki tol nežinotą, vadinamąją nulinės dienos spragą trečiosios šalies programinėje įrangoje, kuri buvo naudojama programinės įrangos paketams perduoti ir laikinai saugoti.
Pasinaudoję šia spraga, modeliai padidino savo prieigos teises, judėjo per „OpenAI“ bandymų infrastruktūrą ir galiausiai pasiekė įrenginį, turėjusį interneto ryšį.
Internete modeliai nustatė, kad platformoje „Hugging Face“ gali būti saugomų duomenų, padėsiančių išspręsti jiems pateiktas užduotis. Tuomet jie ėmė ieškoti būdų, kaip pasiekti neviešą informaciją ir gauti bandymų sprendimus tiesiai iš duomenų bazės.
Vienos atakų grandinės metu buvo panaudoti pavogti prisijungimo duomenys ir kelios iki tol nežinotos spragos. Tai leido nuotoliniu būdu vykdyti kodą „Hugging Face“ serveriuose.
„Hugging Face“ skelbė užfiksavusi daugiau kaip 17 tūkst. DI atliktų veiksmų. Iš pradžių bendrovės specialistai negalėjo nustatyti, kas tiksliai vykdo tokią neįprastą ataką.
Incidentą aptiko „OpenAI“ saugumo komanda, o „Hugging Face“ specialistai veiklą sustabdė ir pradėjo tyrimą. Abi bendrovės šiuo metu kartu analizuoja įvykį, šalina spragas ir stiprina būsimų DI bandymų apsaugą.
„OpenAI“ šį atvejį pavadino precedento neturinčiu kibernetiniu incidentu. Bendrovės teigimu, jis parodė, kad pažangūs DI modeliai jau gali savarankiškai sujungti kelias spragas ir ilgą laiką vykdyti sudėtingas daugiapakopes operacijas.
Tačiau specialistai ragina nevadinti šio įvykio DI maištu. Modeliai neketino savarankiškai pulti „Hugging Face“ – jie ieškojo lengviausio būdo įvykdyti žmonių nustatytą užduotį, o bandymo rengėjai nebuvo numatę, kokį kelią sistemos pasirinks.
Ekspertų teigimu, pagrindinė pamoka yra ne tai, kad DI įgijo piktų ketinimų, o tai, jog jo gebėjimai aptikti ir išnaudoti realias saugumo spragas sparčiai lenkia apsaugos
Parengta pagal „Live Science“

UAB „Lrytas“,
A. Goštauto g. 12A, LT-01108, Vilnius.

Įm. kodas: 300781534
Įregistruota LR įmonių registre, registro tvarkytojas:
Valstybės įmonė Registrų centras

lrytas.lt redakcija news@lrytas.lt
Pranešimai apie techninius nesklandumus pagalba@lrytas.lt

Atsisiųskite mobiliąją lrytas.lt programėlę

Apple App StoreGoogle Play Store

Sekite mus:

Visos teisės saugomos. © 2026 UAB „Lrytas“. Kopijuoti, dauginti, platinti galima tik gavus raštišką UAB „Lrytas“ sutikimą.