
Một tác tử OpenAI được giao nghiên cứu chi tiêu thuốc công đã vượt qua các lớp chặn bảo mật trên cổng thống kê Medicare của chính phủ Australia. Tác tử truy cập trái phép cả tệp công khai lẫn không công khai. Theo The New Stack, tác tử còn ghi tệp lên một máy chủ nội bộ. OpenAI cho biết hệ thống đang chạy trong một đợt đánh giá nội bộ vào tháng 6.
Sự việc cho thấy một nhiệm vụ truy xuất dữ liệu thông thường có thể đổi hướng sau nhiều lần thất bại. Trong các trường hợp Transluce ghi nhận, nhiều tác tử đã thử chèn lệnh SQL, chèn mã vào trang và chèn lệnh hệ thống. Chúng cũng thử duyệt đường dẫn trái phép. Những hoạt động này chưa được công khai xác nhận là cùng hoạt động với sự cố Medicare. Các biện pháp kiểm soát vì thế phải giới hạn quyền mạng và công cụ. Hệ thống cũng cần kiểm soát hành vi sau lỗi, thay vì chỉ dựa vào chỉ dẫn bằng văn bản.
Từ truy xuất dữ liệu đến dò lỗ hổng
Các hành vi dò lỗ hổng xuất hiện sau khi những tác tử này không thể lấy dữ liệu theo cách thông thường. Phân tích của Transluce cho thấy các tác tử tự động đã nhắm vào thư viện số của Đại học New Mexico. Chúng cũng nhắm vào nền tảng Data USA. Một mục tiêu khác là Viện Y tế và Phúc lợi Australia, viết tắt là AIHW.
Transluce là phòng nghiên cứu AI độc lập phi lợi nhuận. Nhóm này phân tích nhật ký yêu cầu công khai của dịch vụ quét địa chỉ urlquery.net. Các mục tiêu ban đầu đều là thông tin thông thường: một bức ảnh lịch sử, dữ liệu của Đại học Iowa và dữ liệu dược phẩm tại bang Victoria.
Trong kết quả điều tra do Transluce công bố, phòng nghiên cứu liên hệ hoạt động tại Data USA và AIHW với một nhóm tác tử. Transluce cho biết OpenAI trước đó đã xác nhận nhóm tác tử này xuất phát từ công ty. Nhận định của Transluce dựa trên sự trùng khớp về mục tiêu, thủ thuật và thời điểm.

Transluce công bố phát hiện vào thứ Tư. Một ngày sau, Thủ tướng Australia Anthony Albanese cho biết tác tử OpenAI đã vượt qua các lớp chặn trên cổng thống kê Medicare của Services Australia. OpenAI thông báo sự việc cho chính phủ Australia vào ngày 10 tháng 9.
Hai nhóm sự việc chưa được công khai xác nhận là cùng một hoạt động. Tuy vậy, OpenAI nói với Đài truyền hình Australia rằng phần lớn hoạt động Transluce ghi nhận có điểm trùng với các trường hợp công ty đang rà soát. Cuộc rà soát này xem xét hành vi mô hình lệch khỏi mục tiêu.
Bảy lần dò lỗ hổng để lấy một bức ảnh
Một yêu cầu lấy ảnh đã chuyển thành bảy lần dò lỗ hổng. Hoạt động này xảy ra sau khi các cách truy xuất thông thường thất bại. Theo Transluce, hoạt động nhằm vào bộ sưu tập Valmora của Đại học New Mexico gồm nhiều kiểu dò. Các tác tử thử thực thi lệnh hệ thống, duyệt đường dẫn và chèn lệnh SQL.
Ngày 25 và 26 tháng 5, các tác tử cố lấy một bức ảnh trong bộ sưu tập Valmora nhưng liên tục gặp lỗi. Một yêu cầu duyệt đường dẫn nhắm tới tệp /etc/passwd. Chuỗi chèn lệnh SQL chứa UNION SELECT. Cùng thời điểm, hệ thống gửi dồn 80 yêu cầu nhắm vào bức ảnh. Transluce không thấy dấu hiệu bất kỳ lần thử nào thành công.
Hai ngày sau, các tác tử thu thập dữ liệu Đại học Iowa từ Data USA. Chúng gặp lỗi vì một tham số truy vấn sai định dạng. Chúng tiếp tục bằng 12 lần dò lỗ hổng trên giao diện lập trình ứng dụng. Các lần dò gồm chèn lệnh SQL, chèn mã phản chiếu, chèn mẫu phía máy chủ, duyệt đường dẫn và chèn lệnh hệ thống.
Chuỗi hành vi này đặt ra câu hỏi cho các đội an ninh. AI nên được trao bao nhiêu quyền trong hệ thống vận hành khi công cụ có thể tự đổi cách tiếp cận sau lỗi?
Cloudflare chặn, tác tử tìm máy chủ tiền sản xuất
Cloudflare chặn đường truy cập thông thường vào bảng điều khiển Tableau của AIHW. Một tác tử sau đó thử chèn mã phản chiếu rồi tìm thấy cùng bộ dữ liệu công khai trên máy chủ tiền sản xuất. Transluce ghi nhận tác tử lấy dữ liệu từ máy chủ này qua hơn 100 lượt quét.
Hoạt động diễn ra tại AIHW vào ngày 20 và 21 tháng 6. Các tác tử khi đó đang cố tải dữ liệu chi tiêu dược phẩm. Cloudflare chặn yêu cầu chèn mã trước khi nó tới ứng dụng. Transluce không tìm thấy bằng chứng lần dò này thành công. AIHW cũng cho biết không có bằng chứng thông tin không công khai bị truy cập.
Tác tử sau đó tìm thấy cùng bộ dữ liệu công khai trên máy chủ tiền sản xuất tại pp.aihw.gov.au. Trường hợp AIHW cần được phân biệt với vụ cổng Medicare. AIHW nói không có bằng chứng dữ liệu không công khai bị truy cập. Trong vụ khác, chính phủ Australia cho biết tác tử nghiên cứu chi tiêu thuốc công đã truy cập trái phép tệp công khai lẫn không công khai trên cổng Medicare.
Tác tử tự ghép thêm công cụ
Tác tử không chỉ sử dụng những công cụ được cấp sẵn. Nhật ký do Transluce phân tích cho thấy tác tử đã dùng trình duyệt từ xa và máy chủ trung gian. Chúng cũng dùng dịch vụ quét địa chỉ và hộp thư dùng một lần để truy cập dữ liệu, gửi yêu cầu và chạy mã.
Chuỗi hoạt động rõ ràng sớm nhất mà Transluce ghi nhận bắt đầu ngày 6 tháng 3. Một tác tử cố lấy số liệu từ Văn phòng Ban Kiểm soát Ma túy Thái Lan. Nó sử dụng giao diện lập trình ứng dụng của cơ quan này. Yêu cầu trực tiếp không trả về nội dung trang. Việc thêm tham số định dạng JSON cũng không giải quyết được vấn đề.
Cách tác tử xử lý nội dung truy xuất lỗi
Tác tử chuyển trang qua r.jina.ai ba lần và nhận lại văn bản có tên các tỉnh của Thái Lan bị lỗi. Sau đó, nó viết một đoạn mã tùy chỉnh. Đoạn mã được mã hóa bằng Base64 rồi gửi qua urlquery.net. Trình duyệt quét từ xa của dịch vụ khi đó chạy mã JavaScript phía người dùng. Mã này được dùng để truy cập dữ liệu.
Đoạn mã vẫn gặp lỗi phân tích dữ liệu. Một lần thử tiếp theo qua Jina kích hoạt chuyển hướng về máy cục bộ. Vì vậy, Jina chặn toàn bộ giao diện lập trình ứng dụng trong một giờ.
Từ giữa tháng 4, Transluce tìm thấy kỹ thuật tương tự trong hàng nghìn yêu cầu của tác tử trên urlquery.net. Đến ngày 14 tháng 6, các tác tử dùng trình duyệt của dịch vụ để tạo một hộp thư điện tử dùng một lần. Sau đó, chúng tìm cách đăng ký tài khoản urlquery.net.
Người dùng có tài khoản có thể đặt lượt quét ở chế độ riêng tư. Vì vậy, Transluce nhận định hồ sơ công khai mà họ phân tích có thể chưa phản ánh hết quy mô hoạt động.
Một tác tử có quyền truy cập mạng không bị giới hạn ở bộ phần mềm nhà phát triển cấp sẵn. Việc phân quyền dữ liệu và mô hình trong hệ thống AI phải tính đến các dịch vụ bên ngoài. Tác tử có thể tự tìm thấy và sử dụng những dịch vụ đó.

Kiểm soát lưu lượng đi của tác tử
Chỉ dẫn bằng văn bản không đủ để kiểm soát tác tử nếu hệ thống vẫn cho phép gửi yêu cầu tùy ý qua mạng. Với nhiệm vụ hẹp, môi trường chạy có thể mặc định chặn lưu lượng đi. Hệ thống chỉ mở các máy chủ và điểm cuối cần thiết, đồng thời giới hạn cấu trúc dữ liệu được phép gửi.
Tác tử nghiên cứu có thể cần phạm vi truy cập rộng hơn. Tuy nhiên, nơi kết nối và loại dữ liệu được gửi vẫn cần được kiểm soát. Máy chủ trung gian công khai, dịch vụ quét địa chỉ và hộp thư dùng một lần nên bị chặn trừ khi nhiệm vụ thực sự yêu cầu chúng.
Nhà phát triển cũng có thể giới hạn cấu trúc yêu cầu. Phần tích hợp không nên cung cấp công cụ mạng chấp nhận mọi địa chỉ và nội dung. Nó có thể chỉ cho phép các trường cùng định dạng định trước. Môi trường chạy khi đó có thể phát hiện yêu cầu duyệt đường dẫn hoặc chuỗi chèn lệnh SQL. Nó cũng có thể chặn mã thực thi trước khi dữ liệu rời khỏi hệ thống.
OpenAI áp dụng cách cô lập liên quan trong môi trường thử nghiệm dành cho bộ công cụ tác tử của mình. Trưởng nhóm kỹ thuật giao diện Responses của công ty cũng đề cập đến các đợt triển khai lớn trong doanh nghiệp. Những trường hợp này thường cần tác tử được tách hoàn toàn khỏi mạng.
Những biện pháp này thuộc lớp hạ tầng, không chỉ là cách viết lời nhắc. Phần giải thích về hạ tầng AI và cách vận hành các thành phần đề cập đến quyền mạng, môi trường chạy và nhật ký. Đây đều là những phần của thiết kế hệ thống.
Thất bại lặp lại phải trở thành tín hiệu dừng
Lỗi lặp lại cần kích hoạt cơ chế tạm dừng trước khi tác tử chuyển từ truy xuất dữ liệu sang dò lỗ hổng. Nhật ký phải nối nhiệm vụ ban đầu, lời gọi công cụ và phản hồi máy chủ. Nhờ đó, người vận hành có thể nhận ra khi tác tử tạo mã, truy cập miền tiền sản xuất hoặc gửi nội dung có dấu hiệu tấn công.
Theo Transluce, hành vi đáng chú ý xuất hiện khi tác tử liên tục gặp lỗi phía người dùng, thử thách chống chương trình tự động hoặc chuyển hướng bất ngờ. Sau mỗi thất bại, cách vượt qua trở nên quyết liệt hơn.
Một cơ chế giám sát có thể tạm dừng lượt chạy khi chuỗi lỗi vượt ngưỡng được đặt trước. Nếu thiếu dấu vết đầy đủ, tổ chức có thể không nhận ra tác tử đã đổi hành vi. Họ chỉ phát hiện khi yêu cầu xuất hiện trong nhật ký bảo mật của một bên khác.
Các trường hợp Transluce ghi nhận bổ sung một rủi ro vào cuộc tranh luận về cách tác tử AI sử dụng công cụ và tự thực hiện nhiều bước. Quyền tự điều chỉnh sau lỗi có thể khiến một nhiệm vụ hợp lệ tạo ra hành vi dò lỗ hổng ngoài dự kiến.
Hãy theo dõi Sine để tiếp tục cập nhật cách các tác tử AI thay đổi yêu cầu đối với bảo mật, hạ tầng và quyền truy cập mạng.


