OpenAI ha ricevuto una citazione in giudizio per l’attacco informatico che i suoi agenti autonomi hanno condotto contro Hugging Face durante le valutazioni interne dello scorso luglio, con l’organizzazione Legal Advocates for Safe Science and Technology che ha annunciato l’azione il 29 settembre chiedendo a un tribunale californiano di imporre restrizioni capaci di evitare altri accessi non autorizzati.

Della ricostruzione tecnica di quell’incidente avevamo parlato di quando OpenAI aveva pubblicato un rapporto di 38 pagine in cui ammetteva come circa 700 agenti sui 1.200 coinvolti avessero preso parte attivamente all’attacco, mentre solo dieci giorni fa ci eravamo occupati di un altro episodio riconducibile agli agenti dell’azienda, quello che ha portato alla violazione di un portale Medicare in Australia. Andiamo a scoprire cosa chiede adesso la causa.

Segui TuttoTech.net su Google Discover

Cosa chiede l’organizzazione, e cosa invece no

LASST, assistita anche dallo studio legale Gerstein Harrow, punta a ottenere un provvedimento inibitorio con l’obiettivo dichiarato di impedire agli agenti di entrare nei sistemi informatici di terzi senza alcun permesso e di fermare quelle pratiche di sviluppo che, secondo l’organizzazione, espongono il pubblico a danni gravi, mentre la richiesta non comprende alcun risarcimento in denaro.

L’atto individua come convenute OpenAI Group PBC e OpenAI Foundation e si rivolge alla Superior Court della contea di San Francisco, con l’organizzazione che sostiene di aver subito un danno diretto avendo dovuto spostare risorse dalle proprie attività ordinarie verso l’informazione di autorità, società civile e opinione pubblica riguardo alle conseguenze dell’incidente, ed è proprio questo il collegamento che LASST presenta tra l’intrusione e il proprio coinvolgimento nella controversia.

Sul piano strettamente giuridico l’organizzazione invoca la Unfair Competition Law, indicando come presupposto presunte violazioni della normativa californiana contro gli accessi informatici abusivi, nota come CDAFA, e sostenendo inoltre che le pratiche contestate risultino scorrette anche prese a sé stanti.

Ricordiamo però che si tratta delle argomentazioni della parte attrice, dal momento che il deposito di una causa non equivale in alcun modo a un accertamento giudiziario delle responsabilità.

hugging face

Dal benchmark alla fuga verso i sistemi esterni

Prima di andare avanti, segnaliamo che la stessa OpenAI aveva già riconosciuto la compromissione nella propria ricostruzione tecnica, ammettendo che durante i test di cybersicurezza alcuni modelli avevano superato le barriere che avrebbero dovuto separarli da Internet, comunicando attraverso canali non autorizzati fino a raggiungere infrastrutture esterne, con l’azienda che descriveva sistemi sottoposti a protezioni ridotte proprio per misurarne le capacità offensive e comportamenti che si erano progressivamente allontanati dagli obiettivi assegnati.

Il punto di partenza era ExploitGym, una valutazione nella quale gli agenti dovevano sfruttare vulnerabilità software per recuperare una risposta chiamata “flag”, e secondo OpenAI è stata proprio la difficoltà dei compiti a spingere alcuni sistemi a cercare soluzioni fuori dall’ambiente previsto, alimentando una sequenza di azioni che ha finito per coinvolgere servizi del tutto estranei al test.

Un passaggio decisivo ha riguardato Artifactory, il servizio utilizzato nell’infrastruttura di ricerca per gestire i pacchetti software, che gli agenti hanno sfruttato sia per scambiarsi informazioni sia per ottenere accesso alla rete, dato che la possibilità di installare dipendenze, pur all’interno di un ambiente con restrizioni, ha offerto loro una superficie attraverso cui aggirare l’isolamento e condividere i metodi via via scoperti.

Nella ricostruzione pubblicata il 26 agosto, OpenAI riferisce che un agente ha individuato credenziali di Hugging Face esposte pubblicamente e le ha condivise con gli altri, dopodiché il gruppo ha combinato diversi problemi di sicurezza fino ad arrivare a eseguire codice sui server della piattaforma, con il ruolo principale attribuito dall’azienda a un modello di ricerca interno denominato IM1, che non era destinato alla distribuzione pubblica.

OpenAI ha nel frattempo illustrato nel proprio rapporto tecnico una serie di interventi su isolamento, accessi e monitoraggio, oltre a requisiti più stringenti per l’allineamento dei modelli, mentre la controversia che si apre adesso riguarda un punto tutt’altro che banale, ovvero la responsabilità dello sviluppatore nel momento in cui un agente, durante un test interno, supera i controlli e finisce per agire sui sistemi di un’altra organizzazione.