ثغرة يوم الصفر.. نماذج openai تخترق hugging face خلال اختبار | الشرق للأخبار

ثغرة "يوم الصفر".. نماذج OpenAI تخترق بنية Hugging Face خلال اختبار داخلي

time reading iconدقائق القراءة - 6
شعارات شركة OpenAI على نموذج ChatGPT على هاتف. 29 يناير 2025 - Bloomberg
شعارات شركة OpenAI على نموذج ChatGPT على هاتف. 29 يناير 2025 - Bloomberg

أعلنت شركة OpenAI، الثلاثاء، أن نماذج ذكاء اصطناعي تابعة لها تمكنت خلال تقييم أمني داخلي من اختراق أجزاء من البنية التحتية التشغيلية لمنصة Hugging Face، والوصول إلى حلول اختبارية مخزنة في قاعدة بيانات المنصة.

وقالت الشركة، في بيان، إن الحادث وقع الأسبوع الماضي أثناء اختبار مجموعة من نماذجها، من بينها GPT-5.6 Sol، ونموذج أكثر تقدماً لا يزال في مرحلة ما قبل الإطلاق، في بيئة تجريبية جرى خلالها تخفيف بعض ضوابط السلامة بهدف قياس الحد الأقصى لقدراتها السيبرانية.

ووصفت OpenAI ما حدث بأنه "حادث سيبراني غير مسبوق"، مشيرة إلى أنه يكشف مستوى جديداً من القدرات التي باتت نماذج الذكاء الاصطناعي قادرة على إظهارها خلال الاختبارات الأمنية.

وأضافت أنها تنشر نتائج أولية من التحقيق لمساعدة فرق الأمن السيبراني على فهم ما حدث، وتقدير طبيعة المخاطر المرتبطة بتطور قدرات النماذج.

كيف وقع الاختراق؟

وقع الحادث خلال تقييم داخلي صُمم لدفع النماذج إلى البحث عن ثغرات متقدمة واستغلالها عبر مسارات هجومية معقدة، بهدف قياس قدراتها في مجال الأمن السيبراني.

وقالت OpenAI إنها أجرت الاختبار من دون بعض أنظمة التصنيف والحماية المستخدمة عادةً في بيئات التشغيل، والتي تمنع النماذج من تنفيذ أنشطة سيبرانية عالية الخطورة، وذلك للوصول إلى تقدير أقرب للحد الأقصى من قدراتها.

وأوضحت أن الاختبارات أُجريت داخل بيئة "شديدة العزل، كان الوصول منها إلى الشبكة مقيداً"، ويقتصر أساساً على تثبيت الحزم البرمجية عبر برنامج وسيط مستضاف داخلياً.

لكن النماذج تمكنت من اكتشاف ثغرات أمنية في بيئة أبحاث OpenAI والبنية التحتية التشغيلية لـHugging Face، ثم ربطت هذه الثغرات في سلسلة هجومية أتاحت لها الوصول مباشرة إلى حلول الاختبارات المخزنة في قاعدة بيانات المنصة.

وبحسب الشركة، تشير الأدلة إلى أن النماذج كانت شديدة التركيز على إيجاد حل لاختبارات ExploitGym، إلى حد أنها استخدمت وسائل معقدة وغير متوقعة لتحقيق هدف اختباري محدود نسبياً.

ثغرة "يوم الصفر"

قالت OpenAI إن النماذج استهلكت قدراً كبيراً من القدرة الحاسوبية أثناء محاولتها تجاوز قيود الشبكة والحصول على اتصال مفتوح بالإنترنت.

ولتحقيق ذلك، استغلت ثغرة غير معروفة سابقاً من فئة "يوم الصفر" في برنامج وسيط يعمل وكيلاً وذاكرة تخزين مؤقتة لمستودعات الحزم البرمجية.

وبعد الوصول إلى الإنترنت، استنتجت النماذج أن منصة Hugging Face ربما تستضيف نماذج ومجموعات بيانات وحلولاً مرتبطة باختبارات ExploitGym، وبدأت البحث عن معلومات سرية يمكن استخدامها للتحايل على التقييم.

وفي إحدى الحالات، جمعت النماذج بين عدة وسائل هجومية، من بينها استخدام بيانات اعتماد مسروقة واستغلال ثغرات غير معروفة، للوصول إلى مسار يسمح بتنفيذ تعليمات برمجية عن بُعد على خوادم Hugging Face.

وقالت OpenAI إن فريقها الأمني رصد النشاط غير المعتاد من داخل أنظمتها، فيما اكتشفت فرق الأمن والأنظمة الآلية لدى Hugging Face النشاط على بنيتها التحتية وأوقفته، قبل بدء إجراءات الاحتواء وإعادة بناء الأنظمة المتأثرة.

إجراءات احتواء وتحقيق مشترك

أعلنت OpenAI أنها فرضت ضوابط أكثر صرامة على إعدادات بنيتها التحتية، حتى لو أدى ذلك مؤقتاً إلى إبطاء بعض الأبحاث، إلى حين معالجة الثغرات والتأكد من سلامة بيئات الاختبار. وأضافت أنها تقدم إحاطات دورية إلى لجنة السلامة والأمن التابعة لها بشأن الإجراءات المتخذة وتأثيرها على أعمال الشركة.

وتجري OpenAI وHugging Face تحقيقاً مشتركاً في الحادث، كما أبلغت الشركة مطور البرنامج الوسيط بالثغرة المكتشفة، وتعمل معه على إصلاحها وفق إجراءات الإفصاح المسؤول.

وأعلنت OpenAI أيضاً ضم Hugging Face إلى برنامج الوصول الموثوق، بما يسمح لفرقها الأمنية باستخدام قدرات النماذج المتقدمة بصورة أسرع لدعم عمليات الرصد والدفاع السيبراني.

وقالت الشركة إنها تعمل على إضافة طبقات حماية أقوى إلى عمليات التدريب والتقييم المستقبلية، وتحسين مراقبة سلوك النماذج خلال الاختبارات الداخلية.

ماذا يعني الحادث؟

ترى OpenAI أن الحادث يكشف أن تطور أمن النماذج وضوابط سلامتها يجب أن يواكب سرعة تطور قدراتها السيبرانية.

وأشارت إلى أن تقييمات أجراها معهد سلامة الذكاء الاصطناعي في المملكة المتحدة أظهرت أن نماذج مثل GPT-5.6 Sol أصبحت أكثر قدرة على تنفيذ عمليات سيبرانية معقدة ومتعددة المراحل، والاستمرار فيها لفترات أطول.

واعتبرت الشركة أن الحادث يقدم مثالاً عملياً على انتقال هذه القدرات من الاختبارات النظرية إلى أنظمة وبنى تحتية حقيقية.

كما أظهر، بحسب OpenAI، أن النماذج المتقدمة قد تتمكن من اكتشاف مسارات هجومية جديدة واستغلالها من دون الحاجة إلى الاطلاع على الشفرة المصدرية للأنظمة المستهدفة.

وقالت الشركة إن تطوير نماذج قوية في مجال الأمن السيبراني يجب أن يقترن بضمانات أكثر صرامة، وفي الوقت نفسه يمكن استخدام هذه النماذج لمساعدة الفرق الأمنية على اكتشاف نقاط الضعف قبل المهاجمين، وفهم كيفية ربط الثغرات، وتسريع إصلاحها.

من جانبها، قالت Hugging Face إن الحادث، الذي وصفته بأنه ربما الأول من نوعه، يؤكد أن تحديات سلامة الذكاء الاصطناعي لا يمكن لشركة واحدة معالجتها منفردة، وإنما تتطلب تعاوناً أوسع وإتاحة الأدوات الدفاعية للمتخصصين في الأمن السيبراني.

تصنيفات

قصص قد تهمك