БЕГЕМОТІВ НЕМА

Thread Rating:
  • 0 Vote(s) - 0 Average
  • 1
  • 2
  • 3
  • 4
  • 5
Ми проактивно зв'язалися з усіма постраждалими клієнтами.
#1
Загальні Обговорення / Re: Обережно: хакерські штучки
Останній допис від Wednesday - Сьогодні в 07:10
OpenAI зазнала серйозного витоку даних після того, як хакери зламали системи її партнера з аналітики Mixpanel і успішно викрали інформацію профілів клієнтів порталу API, повідомили компанії у погоджених заявах.

[Image: l9qb66K.png]

Згідно з дописом генерального директора Mixpanel Джен Тейлор, інцидент стався 8 листопада, коли компанія «виявила смішинг-кампанію та оперативно запустила наші процеси реагування на інциденти».

Smishing — це форма фішингу через SMS проти конкретних співробітників, популярна серед хакерів, оскільки текстові повідомлення обходять звичайні корпоративні засоби контролю. Це дало зловмисникам доступ до системи Mixpanel, дозволивши їм викрасти низку метаданих, пов'язаних із профілями облікових записів platform.openai.com:
  • Ім'я, надане OpenAI в API-акаунті
  • Електронна адреса, пов'язана з API-акаунтом
  • Приблизне місцезнаходження за даними браузера користувача API (місто, штат, країна)
  • Операційна система та браузер, які використовувалися для доступу до API-акаунта
  • Сайти, з яких було здійснено перехід
  • Ідентифікатори організації або користувача, пов'язані з API-акаунтом

«Ми проактивно зв'язалися з усіма постраждалими клієнтами. Якщо ви не отримали повідомлення безпосередньо від нас, ви не постраждали», — сказала Тейлор.

Згідно з окремою заявою OpenAI, Mixpanel передав їй набір даних постраждалих клієнтів 25 листопада. Після перевірки OpenAI припинила використання Mixpanel, що, як зазначається, може бути постійним рішенням.

Інцидент торкається деяких клієнтів, які мають облікові записи platform.openai.com, але не користувачів ChatGPT чи інших продуктів OpenAI, заявила компанія.

«Ми зараз повідомляємо постраждалі організації, адміністраторів та користувачів безпосередньо. Хоча ми не виявили будь-яких ознак впливу на системи чи дані поза середовищем Mixpanel, ми продовжуємо уважно стежити за будь-якими ознаками зловживання», — сказано в заяві OpenAI.

«Це не був злам систем OpenAI. Жодні чати, API-запити, дані використання API, паролі, облікові дані, API-ключі, платіжні дані чи державні посвідчення не були скомпрометовані чи розкриті».

Як мають реагувати клієнти?

Існує три рівні занепокоєння: які клієнти API OpenAI постраждали, як зловмисники можуть використати викрадені дані, якщо вони у них є, і можливість — хай і гіпотетична — що більш цінні дані, такі як API-ключі або облікові дані, також можуть бути під загрозою.

У першому питанні, як зазначено вище, обидві компанії сказали, що зв'язалися з клієнтами, яких торкнувся витік, не розкриваючи, скільки саме користувачів постраждали. OpenAI створила електронну адресу, якою клієнти можуть скористатися для додаткових запитань: mixpanelincident@openai.com. Mixpanel створила еквівалентну адресу: support@mixpanel.com.

Однак десятиліття витоків даних навчили світ тому, що компанії не завжди знають повний масштаб витоку навіть тоді, коли заявляють, що знають. З цієї причини було б розумно клієнтам OpenAI, які не отримали повідомлення, провести такий самий перегляд безпеки, як і ті, хто отримав.

OpenAI заявила, що клієнти мають бути насторожі щодо фішингових атак, націлених на зламані електронні адреси, та перевіряти, що повідомлення, які виглядають так, ніби вони надіслані з домену OpenAI, є справжніми. Також слід увімкнути багатофакторну автентифікацію (MFA).

Якщо фішинг звучить загально, у контексті API-з'єднання небезпеки є більш специфічними й включають складніші фальшиві попередження, такі як повідомлення про білінг, квоти чи підозрілі входи.

За словами OpenAI, немає потреби клієнтам змінювати або скидати облікові дані чи API-ключі, які зловмисники могли б використати для крадіжки даних або споживання сервісів. Попри це, обережні розробники, ймовірно, проігнорують цю пораду і все одно змінять та скинуть облікові дані, оскільки це знімає ризик.

Кілька організацій, які займаються безпекою API та ШІ, надали детальніші рекомендації у світлі інциденту OpenAI–Mixpanel, включно з Ox Security та Dev Community.

Атаки на нижчих рівнях

OpenAI використовує зовнішні аналітичні платформи, такі як Mixpanel, щоб відстежувати, як клієнти взаємодіють із моделями через API. Це включає вибір моделей клієнтом плюс базові метадані, такі як місцезнаходження та електронна адреса, згадані вище. Платформа не відстежує «корисне навантаження» користувача — тобто запити та відповіді чатбота, що надсилаються моделі з браузера, — оскільки вони зашифровані.

Останній інцидент підкреслює, що безпека основної платформи — це лише частина ризику: вторинні платформи та партнери є тиловими дверима, які можуть викрити навіть обережні організації, як це сталося з деякими клієнтами Salesforce через витоки даних у її партнера Salesloft.

Поверхня атаки, створена платформами штучного інтелекту, більша, ніж здається, — це виклик безпеці та управлінню, який підприємства повинні оцінити, перш ніж занурюватися в такі технології повністю.
Reply


Forum Jump:


Users browsing this thread: 1 Guest(s)