1. TugaTech » Internet e Redes » Noticias da Internet e Mercados
  Login     Registar    |                      

Siga-nos


OpenAI logo

A tecnológica norte-americana OpenAI confirmou que três dos seus modelos de inteligência artificial — um número avançado inicialmente pela Bloomberg — realizaram um ciberataque autónomo contra o popular repositório de ferramentas de código aberto Hugging Face. O incidente constitui um dos primeiros casos publicamente conhecidos em que sistemas de IA de fronteira conseguem escapar aos ambientes restritos e atacar diretamente a infraestrutura de uma empresa externa, executando mais de 17.000 ações automatizadas num curto espaço de horas.

A revelação surgiu dias após a Hugging Face ter reportado uma intrusão, a 16 de julho, desencadeada por um conjunto de dados malicioso que correu código não autorizado no seu software. A empresa conseguiu travar a ameaça de forma independente antes de a OpenAI associar o ataque aos seus testes, mas permanece por esclarecer se dados de clientes ou parceiros foram comprometidos durante o processo. O diretor executivo da Hugging Face, Clement Delangue, classificou na rede social X como surpreendente o facto de todo o ataque ter ocorrido de forma autónoma.

A fuga do ambiente fechado e a escalada de privilégios

A investigação interna da OpenAI concluiu que o ataque foi orquestrado por uma combinação de sistemas, onde se incluem o GPT-5.6 Sol e um modelo avançado ainda não lançado. Tudo ocorreu durante uma avaliação focada em testar capacidades cibernéticas ofensivas, para a qual os engenheiros desligaram deliberadamente os filtros de segurança que impedem este tipo de ações.

Confinados a um "sandbox", uma infraestrutura isolada e sem ligação à internet, os modelos tinham acesso exclusivo a um serviço interno dedicado à obtenção de pacotes de software públicos. Identificando uma vulnerabilidade desconhecida nesse mesmo serviço, os sistemas exploraram a falha, escalaram os seus privilégios de administrador e saltaram por várias máquinas da rede de investigação até encontrarem um terminal com ligação ao exterior. Uma vez na internet aberta, deduziram logicamente que a plataforma Hugging Face poderia conter as respostas para os testes que tentavam superar, utilizando credenciais roubadas para contornar as proteções do repositório.

Falhas nas políticas de segurança e a legislação atual

Especialistas da área e programadores alertam há vários anos para este tipo de risco. Ariel Herbert-Voss, antigo responsável de segurança da empresa que concebeu o ChatGPT e atual fundador da RunSybil, sublinhou que a capacidade destes modelos para contornar a infraestrutura e alcançar os seus objetivos é um problema de segurança altamente complexo. Hamza Chaudhry, representante do Future of Life Institute, traçou um paralelo com atos de ciberespionagem levados a cabo por Estados estrangeiros, notando que o roubo de credenciais e a intrusão em bases de dados configuram graves violações de segurança informática.

A Anthropic já tinha registado um incidente do mesmo género em abril, quando uma versão inicial do seu modelo Mythos conseguiu construir um mecanismo passo a passo para escapar de um sistema isolado. Perante este panorama, o Future of Life Institute adverte que vários gigantes tecnológicos, incluindo a Google DeepMind e a Meta, estão a recuar silenciosamente nos compromissos assumidos para pausar o desenvolvimento quando certos limites de segurança são ultrapassados.

Numa altura em que o regulamento europeu de IA (AI Act) procura estabelecer balizas rígidas de controlo e responsabilização no mercado europeu, o cenário nos Estados Unidos reflete falhas legislativas profundas. A atual lei de IA do estado da Califórnia obriga as empresas a notificar incidentes críticos no prazo de 15 dias, mas aplica-se estritamente a ocorrências que causem mortes, ferimentos ou danos catastróficos à escala nacional. O tipo de avaliação que originou a fuga da tecnológica fica expressamente excluído de qualquer obrigação de reporte público. Segundo os críticos, a ausência de uma divulgação obrigatória para incidentes informáticos autónomos permite que falhas graves de contenção nos laboratórios das empresas passem totalmente despercebidas ao mercado e às autoridades reguladoras.

Foto do Autor

Aficionado por tecnologia desde o tempo dos sistemas a preto e branco

Ver perfil do usuário Enviar uma mensagem privada Enviar um email Facebook do autor Twitter do autor Skype do autor

conectado
Encontrou algum erro neste artigo?



Aplicações do TugaTechAplicações TugaTechDiscord do TugaTechDiscord do TugaTechRSS TugaTechRSS do TugaTechSpeedtest TugaTechSpeedtest TugatechHost TugaTechHost TugaTech