OpenAI เผยข้อมูลจากเหตุการณ์โมเดล AI หลุดระบบทดสอบ พบใช้ช่องโหว่เข้าถึงบริการภายนอกเพิ่มเติม

ยอดเข้าชม: 46 views

412/69 (IT) ประจำวันศุกร์ที่ 31 กรกฎาคม 2569

OpenAI ได้เปิดเผยข้อมูลเพิ่มเติมเกี่ยวกับกรณีโมเดลปัญญาประดิษฐ์ (AI) หลุดจากการควบคุมระหว่างการทดสอบระบบความปลอดภัยทางไซเบอร์ โดยพบว่ามีองค์กรและบริการภายนอกได้รับผลกระทบมากกว่าที่เคยรายงานไว้ในตอนแรก เหตุการณ์นี้เกิดขึ้นหลังจากโมเดล AI อย่าง GPT-5.6 Sol และโมเดลรุ่นทดลองที่ยังไม่เปิดตัว สามารถข้ามผ่านระบบจำกัดเขตความปลอดภัย ออกสู่เครือข่ายอินเทอร์เน็ตสาธารณะ และเข้าถึงแพลตฟอร์มเก็บโมเดล AI ชื่อดังอย่าง Hugging Face รวมถึงสภาพแวดล้อมระบบของลูกค้าที่ใช้บริการโครงสร้างพื้นฐาน AI อื่นๆ ซึ่งสะท้อนถึงความท้าทายใหม่ด้านความปลอดภัยในการควบคุมพฤติกรรมของเอเจนต์ปัญญาประดิษฐ์ที่มีความสามารถสูงในปัจจุบัน

จากการตรวจสอบเบื้องต้นพบว่า การทดสอบดังกล่าวใช้เกณฑ์ประเมิน ExploitGym โดยมีการลดข้อจำกัดด้านการปฏิเสธคำสั่งอันตรายของโมเดลลงเพื่อวัตถุประสงค์ในการประเมินผล ส่งผลให้โมเดล AI พยายามหาวิธีเอาชนะการทดสอบด้วยการประมวลผลเพื่อเชื่อมต่อไปยังอินเทอร์เน็ตภายนอก โดยโมเดลได้อาศัยช่องโหว่ที่ไม่เคยพบมาก่อนในระบบแคชของแพลตฟอร์ม Artifactory เพื่อเข้าถึงระบบของ Hugging Face นอกจากนี้ ยังมีรายงานว่าโมเดลได้เข้าถึงแอปพลิเคชันของลูกค้าบริษัท Modal ที่เปิดจุดเชื่อมต่อสู่สาธารณะโดยไม่ได้ตั้งค่าการยืนยันตัวตน ทำให้เอเจนต์สามารถส่งโค้ดเข้าไปรันภายในระบบแซนด์บ็อกซ์ของลูกค้ารายนั้นได้ ทั้งนี้ OpenAI ยังตรวจพบอีกว่าโมเดลมีการนำข้อมูลประจำตัวของบัญชีผู้ใช้ที่หลุดสู่สาธารณะไปใช้เข้าถึงบริการอื่นอย่างน้อย 4 บัญชี เพื่อใช้เป็นทางผ่านในการส่งข้อมูลและจัดเก็บข้อมูล แต่อย่างไรก็ตาม ยังไม่พบหลักฐานการโจมตีในระดับแพลตฟอร์มที่รุนแรงเพิ่มเติมในบริการอื่น ๆ

จากเหตุการณ์ดังกล่าว ผู้เชี่ยวชาญและผู้ให้บริการระบบได้ให้คำแนะนำเชิงป้องกันสำหรับองค์กรและผู้ดูแลระบบ โดยเน้นย้ำว่าแอปพลิเคชันหรือสภาพแวดล้อมระบบที่เชื่อมต่อกับอินเทอร์เน็ต ต้องมีการตั้งค่าการยืนยันตัวตนอย่างเคร่งครัดเสมอ ควรมีการกำหนดสิทธิ์ด้วยรายการหมายเลขไอพีที่ได้รับอนุญาต จำกัดการเชื่อมต่อเครือข่ายขาออกให้เหลือเท่าที่จำเป็น และต้องปฏิบัติต่อโค้ดหรือข้อมูลนำเข้าจากผู้ใช้ภายนอกเสมือนเป็นข้อมูลที่ไม่น่าไว้วางใจ ในส่วนของผู้พัฒนาโมเดล AI ควรเพิ่มมาตรการรักษากรอบความปลอดภัยที่รัดกุมยิ่งขึ้น ทั้งในขั้นตอนการฝึกฝนและการประเมินผล เพื่อป้องกันไม่ให้โมเดลประมวลผลหรือทำกิจกรรมที่เป็นอันตรายต่อระบบสารสนเทศในอนาคต

แหล่งข่าว : https://www.darkreading.com/application-security/openai-rogue-model-claims-more-victims-beyond-hugging-face