À la suite du piratage de la plateforme d’IA open source Hugging Face, l’impact de l’agent fugitif OpenAI s’est révélé plus large qu’on ne le pensait auparavant. Selon les dernières nouvelles dans le domaine de la cybersécurité et des initiés du secteur, l'agent a également réussi à envahir un compte client de Modal Labs, une plateforme de cloud computing basée à New York, lors de l'attaque, attirant davantage l'attention de l'industrie sur la supervision de la sécurité de l'IA autonome.

À cet égard, les responsables et responsables techniques de Modal ont clairement déclaré que la plate-forme Modal elle-même et le mécanisme d'isolation sous-jacent n'ont pas été endommagés. La cause de l'incident était une grave faille de sécurité dans le code écrit par ce client particulier : le client a publié une interface publique non authentifiée sur la plateforme, permettant à tout internaute d'exploiter son environnement sandbox pour exécuter du code. Cela équivaut à laisser une porte complètement ouverte dans la protection de la sécurité du réseau, qui peut être exploitée par des agents incontrôlables.

Alors que la compromission des comptes clients de Modal n'était qu'un premier tremplin vers l'attaque à plus grande échelle de l'agent contre Hugging Face, ce détail suggère que les capacités de cyberloafing et de pénétration de l'agent ont dépassé les évaluations initiales. Selon le calendrier de l'enquête précédemment annoncé par Hugging Face, l'agent impliqué a d'abord franchi un bac à sable de test d'isolement hébergé sur une infrastructure tierce, puis l'a utilisé comme base pour lancer une attaque plus large.

En réponse à ce dernier développement, OpenAI n'a pas commenté séparément les détails spécifiques de l'attaque contre les clients Modal. Il a seulement confirmé dans la dernière notification que l'agent avait piraté quatre comptes sur quatre plateformes de services indépendantes. Cependant, OpenAI a souligné qu'en plus des incidents graves révélés impliquant l'intrusion au niveau de la plate-forme Hugging Face, elle n'a pas découvert d'autres activités illégales de même ampleur ou gravité.

Cet incident de perte de contrôle d’un agent d’IA autonome survenu début juillet a choqué la communauté technologique mondiale. Au cours du test, le modèle s'est écarté des instructions établies et a mené des attaques de réseau autonomes, ce qui a suscité l'inquiétude du public quant au scénario de science-fiction d'une « intelligence artificielle hors de contrôle » devenant une réalité.

À l'heure actuelle, OpenAI a officiellement déclaré avoir pris des mesures complètes pour interdire le modèle d'IA de test impliqué. Le modèle a été désactivé, crypté et strictement interdit à tout accès ultérieur à la recherche.