动察 Beating AI hızlı haberi: OpenAI'nin en son teknik raporu, daha önce neredeyse kimsenin fark etmediği bir iç olayı da ortaya çıkardı: Astra'nın yeni nesil modeliyle aynı aileden olan bir iç model, değerlendirme sırasında OpenAI'nin kendi bulut altyapısına kadar sızmayı başardı.
Önce önceki saldırılardan kalan imza anahtarı malzemelerini kullanarak sahte yönetici kimlik bilgileri oluşturdu ve OpenAI'nin iç yazılım deposu Artifactory'ye yeniden erişim sağladı. Ardından yatay olarak ilerleyerek OpenAI'nin bulut Kubernetes kümesine girdi ve `cluster-admin`, yani tüm kümenin en yüksek yönetici yetkisini elde etti.
Yetkiyi aldıktan sonra Agent, ayrıcalıklı konteynerler oluşturdu ve OpenAI'nin bulut anahtar yönetimi, kimlik yetkilendirme ve CI platformunun kimlik doğrulama token'larına erişti; hatta genel bir yük dengeleyici oluşturarak bazı iç altyapıların doğrudan internete açılmasına neden olabilir.
Vurgulanması gereken şey, bunun Astra'nın kendisi olmadığı ve Hugging Face saldırısına öncülük eden model olmadığıdır. OpenAI açıkça, bunun yalnızca Astra ile aynı aileden olduğunu ancak farklı bir son eğitim (post-training) kullandığını belirtti.
