Les modèles ont identifié et enchaîné des vulnérabilités dans l’environnement de recherche d’OpenAI et l’infrastructure de production de Hugging Face afin d’obtenir des solutions de test directement depuis la base de données de production de Hugging Face. Tous les éléments indiquent que les modèles étaient hyperfocalisés sur la recherche d’une solution pour ExploitGym, allant jusqu’à des moyens extrêmes pour atteindre un objectif de test pourtant assez étroit.

Alors qu’ils opéraient dans notre environnement de test en bac à sable, nos modèles ont consacré une quantité importante de calcul d’inférence à trouver un moyen d’obtenir un accès ouvert à Internet, dans le but de résoudre le problème d’évaluation. Pour obtenir cet accès, les modèles ont identifié et exploité une vulnérabilité zero-day (que nous avons désormais divulguée de manière responsable au fournisseur) dans le proxy de cache du registre de paquets. Grâce à cet accès, nos modèles ont mené une série d’actions d’élévation de privilèges et de déplacement latéral dans notre environnement de test de recherche, jusqu’à atteindre un nœud disposant d’un accès à Internet.

Source: OpenAI et Hugging Face s’associent après un incident de sécurité lors d’une évaluation de modèle | OpenAI