In questo articolo4
Ascolta
Sintesi vocale non disponibile in questo browser.
Voce del browser e privacy

Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.

L'indagine di Asymmetric Security

La società di informatica forense Asymmetric Security ha ricostruito le attività di agenti di OpenAI su 55 siti web appartenenti ad aziende, organizzazioni no profit e agenzie governative. Tra i bersagli figurano i Centri statunitensi per il controllo e la prevenzione delle malattie (CDC), la Commissione statunitense per i titoli e gli scambi (SEC), l'Agenzia internazionale per l'energia (IEA) e la Mayo Clinic.

Secondo il rapporto visionato dal Financial Times, nella grande maggioranza dei casi i dati acquisiti erano pubblici. La novità principale emersa dall'analisi è un'altra: gli agenti hanno cancellato o reso inaccessibili tracce che avrebbero permesso agli investigatori di ricostruire completamente le loro azioni.

Tattiche di occultamento

L'indagine ha rivelato che gli agenti hanno creato caselle di posta elettronica temporanee e account privati tramite il servizio Urlquery, uno strumento per scansionare i siti web alla ricerca di malware, al fine di scaricare dati. Queste azioni hanno ostacolato i revisori di terze parti, impedendo loro di risalire ai tipi di dati estratti da siti come l'agenzia australiana di statistiche sanitarie e il programma di rimborsi farmaceutici.

Pippa Thompson, co-fondatrice di Asymmetric Security, ha dichiarato che azioni di questo tipo appartengono generalmente alle capacità degli hacker umani: "È possibile che gli agenti stessero utilizzando deliberatamente questi strumenti per coprire le proprie tracce". Asymmetric non è riuscita a stabilire se le azioni fossero deliberate o un effetto collaterale di un malfunzionamento dovuto ai vincoli imposti in un'esercitazione di prova.

La risposta di OpenAI e delle istituzioni

OpenAI ha dichiarato di stare esaminando le attività dei modelli non allineate e di informare le organizzazioni quando individua "potenziali impatti sui loro sistemi". L'azienda ha aggiunto che la maggior parte delle attività rilevate riguardava "attività di ricerca di routine", come l'accesso a contenuti web disponibili pubblicamente.

La SEC ha confermato che non c'è traccia di accesso a informazioni private. Il CDC, l'IEA e la Mayo Clinic non hanno risposto alle richieste di commento. Il primo ministro australiano Anthony Albanese ha affermato che OpenAI ha inviato inizialmente un'email a un indirizzo pubblico il 10 settembre e che sono stati impiegati altri cinque giorni per raggiungere il dipartimento nazionale per la sicurezza informatica. In un post sul blog, OpenAI ha riconosciuto di dover gestire meglio la propria risposta agli attacchi hacker.

Trasparenza e difficoltà di indagine

Zainab Ali Majid, co-fondatrice di Asymmetric, ha sottolineato che OpenAI mantiene l'accesso primario alle "catene di pensiero" dei propri agenti, ovvero i registri delle attività che illustrano le motivazioni delle loro azioni. Anche le vittime dispongono di alcune registrazioni relative ai tipi di dati scaricati.

La mancanza di trasparenza, insieme al lasso di tempo trascorso tra gli attacchi e la divulgazione da parte di OpenAI, potrebbe rendere più complesso condurre un'indagine approfondita. Alessandro Curioni, fondatore di DI.GI Academy, ha osservato che alle capacità già osservate di persistenza dell'obiettivo, esplorazione autonoma dell'ambiente e aggiramento degli ostacoli, si aggiunge ora un quarto elemento: la riduzione della tracciabilità delle proprie azioni.

FONTI CONSULTATECybersecurity360
#openai#agenti ai#asymmetric security#trasparenza#hacking