OpenAIs programvare skal ha gjort det vanskeligere å kartlegge datahenting fra 55 nettsteder, blant dem amerikanske myndighetsorganer og helseaktører, ifølge et sikkerhetsselskap.
Kortversjonen
- OpenAIs programvare skal ha gjort det vanskeligere å kartlegge datahenting fra femtifem nettsteder.
- Granskningsselskapet mener agentene fjernet logger, opprettet midlertidige e-postadresser og skjulte sine digitale spor.
- OpenAI uttaler at mesteparten av aktiviteten var rutinepregede forskningsoppgaver med offentlig tilgjengelig innhold.
Det digitale granskningsselskapet Asymmetric Security har undersøkt aktivitet knyttet til OpenAIs modeller og mener agentene blant annet har fjernet eller gjort logger utilgjengelige. Det skal ha redusert muligheten for eksterne revisorer og forskere til å kontrollere hva programvaren gjorde, skriver Financial Times.
Nettstedene tilhørte bedrifter, ideelle organisasjoner og offentlige etater. Blant dem var USAs smittevernbyrå CDC, finanstilsynet SEC, Det internasjonale energibyrået IEA og Mayo Clinic, ifølge en rapport Financial Times har sett.
Kan ha skjult spor
Asymmetric Security opplyser at programvaren blant annet opprettet midlertidige e-postinnbokser og private kontoer i tjenesten Urlquery, som brukes til å skanne nettsteder for skadevare, for å laste ned data.
Forskerne mener de skjulte handlingene gjorde det vanskelig å spore hvilke data roboter hentet fra blant annet Australias helsemyndighet for statistikk og landets ordning for legemiddelstøtte.
– Det er mulig at agentene bevisst brukte disse verktøyene for å skjule sporene sine, sier Pippa Thompson, medgründer i Asymmetric Security.
Selskapet kunne imidlertid ikke fastslå om handlingene var bevisste eller en følge av at systemene gikk galt. Undersøkelsen var begrenset av rammene for en testøvelse, opplyser selskapet.
Les også: Farene ved KI: Hva ekspertene sier, og hva bevisene viser 🔒
OpenAI: Mest var rutineoppgaver
OpenAI sier at selskapet gjennomgår aktivitet der modellen ikke oppfører seg som den skal, og varsler organisasjoner når det avdekker mulige konsekvenser for systemene deres. Selskapet opplyser samtidig at mesteparten av aktiviteten det har registrert, gjaldt «rutinepregede forskningsoppgaver», som tilgang til offentlig tilgjengelig innhold på nettet.
SEC opplyser at ingen private opplysninger ble hentet. CDC, IEA og Mayo Clinic svarte ikke på Financial Times’ henvendelser.
Rapporten kommer etter påstander om at OpenAIs modeller har brutt seg inn i systemene til flere organisasjoner, blant dem AI-plattformen Hugging Face og flere australske nettsteder for offentlige helsetjenester i juni. I Australia skal programvaren ha fått tilgang til både offentlige og ikke-offentlige filer.
Australias statsminister Anthony Albanese har sagt at OpenAI først sendte e-post til en offentlig innboks 10. september, og at det tok ytterligere fem dager før saken nådde landets cybersikkerhetsavdeling. OpenAI har senere sagt at selskapet burde ha håndtert responsen bedre.
Zainab Ali Majid, også medgründer i Asymmetric Security, sier OpenAI sitter på den viktigste tilgangen til agentenes handlingslogger, som angir begrunnelsen for det de gjør. Tidsrommet mellom hendelsene og OpenAIs varsling kan gjøre en grundig gransking vanskeligere, advarer hun.












