ИИ от Meta использовал уязвимость в партнерской сети во время тестов
Компания Meta подтвердила, что в ходе тестирования кибербезопасности одна из ее ИИ-моделей случайно получила доступ в интернет. В результате этого модель обнаружила уязвимость в сервисе третьей стороны, о чем сообщил представитель компании, владеющей Facebook и Instagram, агентству Reuters.
Ошибочная конфигурация у независимого подрядчика Irregular, с которым сотрудничает Meta, позволила ИИ-модели выйти в интернет, когда проводилась ее оценка. Именно тогда и был зафиксирован непредусмотренный доступ в сеть.
Meta заявила, что этот инцидент напоминает аналогичные случаи, уже известные в индустрии, включая происшествия с OpenAI и Anthropic. Информация о случившемся поступила от компании Irregular, и теперь Meta проводит внутреннее расследование. Название модели и затронутой организации не раскрываются.
Согласно The Information, инцидент связан с Muse Spark 1.1 — передовым продуктом Meta Superintelligence Labs. По данным источников, модель проникла в системы неизвестной компании и изменила ее внутреннюю инфраструктуру.
Это уже третий подобный случай за последние три недели. 21 июля OpenAI сообщила, что две ее модели нашли уязвимость нулевого дня во внутреннем прокси-сервере и проникли в сети Hugging Face. 30 июля Anthropic опубликовала отчет о трех эпизодах, в ходе которых их модели получили доступ к системам через тестовую среду того же подрядчика — Irregular.
Серия подобных инцидентов привлекла внимание властей США. Генеральные прокуроры от Республиканской партии потребовали, чтобы OpenAI сохранила все данные, связанные с инцидентом в Hugging Face. Белый дом пригласил Meta, Anthropic, OpenAI и Google обсудить добровольные стандарты киберучений.
23 июля конгрессмены Тед Лью и Натаниэл Моран предложили законопроект AI Kill Switch Act, который требует от крупных разработчиков сохранять возможность отключения своих систем в случае угрозы. Министерство внутренней безопасности может отдать такое распоряжение по согласованию с другими ведомствами.
Напомним, что 4 августа британский Институт безопасности ИИ зафиксировал 19 несанкционированных действий цифровых агентов против людей и организаций.