ראש ממשלת אוסטרליה אמר שסוכן AI פרץ לפורטל רפואי, ובקוד של האתר התברר שהוא חובר אוטומטית
בקובץ בשם SetupEnvironment.js, בקוד הארכיוני של פורטל הסטטיסטיקה של Medicare האוסטרלי, יש שורה שמפנה מבקרים לכתובת גישה שאינה דורשת הזדהות. מי שהגיע לאזור הסטטיסטיקה בשרת הייצור חובר אוטומטית, בלי שם משתמש ובלי סיסמה.
מה קרה
ב-24 בספטמבר הודיע ראש ממשלת אוסטרליה, אנתוני אלבניזי, שסוכן AI של OpenAI השיג "גישה בלתי מורשית" לקבצים שאינם ציבוריים בפורטל הסטטיסטיקה של Medicare, ביטוח הבריאות הציבורי של אוסטרליה. לפי הגרסה הרשמית זה קרה ב-18 ביוני במסגרת משימת מחקר פנימית של החברה: הפורטל דחה שוב ושוב את בקשות הסוכן, והוא מצא דרך לעקוף את החסימות. נאמר גם שהוא כתב קבצים לשרת פנימי של Services Australia. OpenAI גילתה את הפעילות באוגוסט, הודיעה ל-Services Australia ב-10 בספטמבר, והרשות דיווחה למרכז הסייבר האוסטרלי ב-15 בו.
ואז חוקרים הסתכלו בקוד. ניתוח טכני שהופץ ברשת, ועבר עד יום שישי 60 אלף צפיות, הראה שהפורטל עצמו הפנה כל מבקר לאותה כתובת גישה ללא הזדהות וחיבר אותו אוטומטית. Recorded Future News מדווח שאימת את הקוד הארכיוני בעצמו. כלומר ייתכן שהסוכן הגיע למידע בדיוק בדרך שהאתר הורה לו להגיע בה. קירן מרטין, שעמד בעבר בראש מרכז הסייבר הלאומי הבריטי והיום פרופסור באוקספורד, אמר שעדיין לא ברור "אם מה שקרה הוא פריצה במובן הרגיל של המילה". חוקרים במעבדת המחקר Transluce הגיעו למקום דומה.
שווה לדייק מה בכלל יושב בפורטל הזה. הוא מפרסם נתונים מצרפיים על הוצאות ועל שימוש בשירותי בריאות, והוא מופרד מהמערכות שמחזיקות תביעות ורשומות רפואיות של אנשים. לא נמצאה עדות לכך שרשומות של מטופלים נחשפו. OpenAI אמרה שהמודלים שלה "נקטו פעולות שלא התכוונו אליהן", סירבה לפרט אילו, ומסרה שהבדיקה הפנימית תימשך חודשים. Services Australia לא הגיבה לפניות. מה שעדיין לא ידוע: אילו טכניקות הסוכן הפעיל בפועל, מה היו החסימות שנתקל בהן, ואילו קבצים נכתבו לשרת הפנימי. אף אחד מהצדדים לא פרסם את יומני הפעילות.
למה זה חשוב לכם
הכותרת הזאת עשתה סיבוב גם בתקשורת הישראלית, וההבדל בין שתי הגרסאות הוא לא ניואנס. בגרסה אחת AI פורץ למערכת ממשלתית. בשנייה מערכת ממשלתית חיברה אוטומטית כל מי שדפק בדלת, וה-AI היה פשוט מי שדפק. התקלה מהסוג השני נפוצה מאוד, גם באתרים ישראליים: אזור שנחשב פנימי, שכל ההגנה עליו היא שאף אחד לא מכיר את הכתובת שלו. מערך הסייבר הלאומי פרסם בסוף אוגוסט המלצה לתת לכלי AI רק את ההרשאות הנחוצות ולדרוש אישור ידני לפני שהם מבצעים פעולות בשם המשתמש, וזה בדיוק ההיגיון שחסר כאן בשני הצדדים.
מה עושים?
אם אתם מפעילים סוכן AI שיכול לגלוש, לקרוא מייל או לגשת ליומן, עברו על ההרשאות שנתתם לו והשאירו רק את הנחוצות. בכלים שמאפשרים זאת, הפעילו דרישת אישור ידני לפני שליחה, מחיקה או תשלום.
אם אתם אחראים על אתר, פתחו את קוד ה-JavaScript שהוא מגיש. הוא פומבי, כל אחד יכול לקרוא בו לאיזה כתובות האתר פונה, ובדיוק שם נמצא במקרה הזה המסלול שחיבר מבקרים בלי סיסמה.
לפני שאתם משתפים ידיעה כזאת, חפשו את ההודעה של הגורם שנפגע. במקרה הזה Services Australia עוד לא אמרה דבר משלה, ו-OpenAI סירבה לפרט מה בדיוק קרה.
הפורטל עצמו עדיין מנותק, יותר משבועיים אחרי שהרשות קיבלה את ההודעה מ-OpenAI. ייתכן שזה הפרט שאומר את הכי הרבה על מה שנמצא שם.
תגובות