AI 见闻
精选

黑客攻击拥抱脸的OpenAI模型在互联网上“活跃”了几天

Wired — AI··Lily Hay Newman, Dhruv Mehrotra·约 7 分钟阅读

OpenAI的两个以网络安全为重点的模型本周从测试沙箱中脱颖而出,并继续破解人工智能研究平台Hugging Face,以解决安全基准测试。

此外,研究人员本周还揭露了新发现的恶意软件,该恶意软件利用人工智能软件开发基础设施中的盲点来获取登录名和其他敏感数据,甚至对受害者的目标文件和系统造成破坏。

着眼于嵌入式设备的更传统的安全噩梦,研究人员本周揭示了安装在美国各地车辆上的汽车警报器,该警报器仍然默默潜伏着一个缺陷,使数百万车辆容易受到黑客攻击和瘫痪。有一个可用的补丁,WIRED提供了有关如何检查您的汽车是否可能被暴露的详细信息。

美国各州一直努力禁止ICE特工戴口罩,但特朗普政府律师正在反击,声称反口罩法危及特工。不过,他们的公开证据却极其薄弱。与此同时,《连线》的一项调查显示,麦迪逊广场花园在7月2日泰勒·斯威夫特的彩排晚宴上短暂关闭了其庞大且有争议的监控系统。

美国公民自由联盟正在为马萨诸塞州的律师配备一个新的工具包,以揭露用于建立刑事案件的州监控技术,揭示从面部识别工具到人工智能撰写的警察报告的一切内容。

对缅甸卫星图像的分析显示,在据称打击该地区的犯罪活动后,近几个月出现了数十个涉嫌诈骗的场所。此外,对向美国军人销售的应用程序进行的一项新颖分析发现,超过八分之一的应用程序包含外国代码,包括俄罗斯和中国等美国对手开发的代码。

还有更多。每周,我们都会汇总我们自己没有深入报道的安全和隐私新闻。单击标题阅读完整故事。并在那里保持安全。

OpenAI模型的拥抱脸黑客成为焦点《华尔街日报》关于Hugging Face漏洞的更多细节包括发现OpenAI的模型似乎已经逃脱了遏制,并且显然“在有人阻止它们之前在互联网上活跃了几天”。

“这些模型的任务是完成网络安全基准测试,本质上是试图通过简单地访问Hugging Face基础设施上的解决方案来进行欺骗。

Hugging Face联合创始人兼首席科学官托马斯·沃尔夫(Thomas Wolf)表示,在该公司知道自己被OpenAI模型黑客攻击之前,他和他的同事就知道这次黑客攻击很不寻常,因为攻击者只是在攻击网络安全数据集,而不是抓取敏感或潜在有价值的数据。

他补充说,该公司最终在一个开放权重的中国人工智能模型的帮助下控制了局面,该模型缺乏其他模型在网络安全相关任务上的护栏。

俄罗斯特工追踪美国核科学家和国防承包商的电子邮件美国及其盟国情报机构周四警告称,一个俄罗斯国家支持的黑客组织在长达一年的网络间谍活动中以核科学家、国防承包商和政府雇员为目标,旨在从西方机构窃取敏感信息。

为了破坏他们的目标,俄罗斯黑客组织Laundry Bear和Void Blizzard利用了政府和其他组织使用的电子邮件平台Zimbra中以前未知的缺陷。

根据安全公司Proofpoint的说法,简单地在Zimbra的网络邮件客户端的易受攻击版本中查看或预览恶意消息可能会导致电子邮件中的隐藏代码运行,该公司将这种技术描述为“半点击”漏洞利用。该漏洞早在2025年7月就被利用,比当年11月修补早了几个月。

一旦被激活,恶意代码可以复制受害者前90天的电子邮件,收集组织的地址目录,窃取保存的密码和双重身份验证码,并创建一个新的应用程序密码,允许黑客保持对帐户的访问权限。

黑客的目标是参与核研究、能源和国防工业的组织,以及政府机构、大学、执法组织、媒体和科技公司。美国限制诈骗者签证美国国务院周四表示,将限制参与诈骗和敲诈勒索的外国网络犯罪分子的签证,扩大特朗普政府打击针对海外美国人的犯罪网络的行动。

国务卿马可·卢比奥表示,这些限制既适用于实施犯罪的人,也适用于在某些情况下适用于他们的直系亲属。卢比奥根据1952年的一项移民法授权了这些限制,该法允许美国政府拒绝其存在可能对美国外交政策产生严重影响的人入境。

该政府还利用同样的权力限制针对被其贴上极左极端分子标签的团体成员的签证,引发了人们对合法抗议者或政治对手可能被卷入的担忧。特朗普政府越来越关注大型骗局,这些骗局利用浪漫计划、欺诈性加密货币投资和性勒索来窃取金钱或强迫受害者。

许多网络在美国境外运营,导致逮捕和起诉变得困难。

6月,司法部扣押了与惠翁集团子公司相关的基础设施,惠翁集团是一家柬埔寨企业集团,官员们已将该集团与网络犯罪分子使用的一个主要市场有联系。

美国称伊朗支持的黑客再次瞄准美国水和能源供应商美国网络安全和基础设施安全局、联邦调查局、国家安全局和能源部周三警告称,与伊朗政府有关的黑客正在积极针对美国供水和能源提供商。

报告称,这些攻击的目标是互联网连接基础设施上的可编程逻辑控制器(PLC),恶意软件使黑客能够操纵目标系统上的数据,“导致运营中断和财务损失”。

该通知是在美国、伊朗和以色列之间持续敌对行动的情况下发布的,扩大了受影响的系统数量,从伊朗今年早些时候利用的罗克韦尔自动化PLC系统增加到施耐德电气、西门子,并且“可能所有暴露在互联网上的PLC”可能会受到影响。

该咨询称,关键基础设施运营商被指示采取行动保护其系统,因为与伊朗有关的黑客“进行这项活动是为了在美国境内造成破坏性影响”。”

原文出处
The OpenAI Models That Hacked Hugging Face Were ‘Active on the Internet’ for Days

本文为机器翻译辅以 AI 润色,仅供参考。原始事实以原文为准。