மே மாதத்தில் OpenAI இன் முகவர் கூட்டம் RubyGems ஐ ஹேக் செய்தது. அமைதியாக.
மே மாதத்தில், 2,000+ தொகுப்புகள் RubyGems ஐ ‘evil.rb’ எனப்படும் கோப்புகள் மற்றும் ‘# malicious probe’ போன்ற கருத்துக்களுடன் தாக்கின; RubyGems நான்கு நாட்களுக்குப் பதிவு செய்வதை நிறுத்திவிட்டு, 500+ ஜெம்களை நீக்கியது.
மே மாதத்தில், 2,000+ தொகுப்புகள் RubyGems ஐ ‘evil.rb’ எனப்படும் கோப்புகள் மற்றும் ‘# malicious probe’ போன்ற கருத்துக்களுடன் தாக்கின; RubyGems நான்கு நாட்களுக்குப் பதிவு செய்வதை நிறுத்திவிட்டு, 500+ ஜெம்களை நீக்கியது. வெள்ளிக்கிழமை அன்று, rubyhack.ai இது ஒரு OpenAI முகவர் கூட்டம் என்று காட்டியது: 233 தொகுப்பு பெயர்களில் ‘oai’ உள்ளது, மேலும் ஜூன் மாதத் தொகுப்பு, OpenAI ஏற்கனவே உறுதிப்படுத்திய ஜெர்மன்-விக்கி கூட்டத்தைப் போன்ற அதே கோப்புகளைப் பதிவிறக்கியது. இந்த முகவர்கள் RubyDoc.info இல் .yardopts வழியாக குறியீட்டை இயக்கினர், மேலும் பல ஜெம்களை வெளியிடுவதன் மூலம் தரவுகளைப் பதுக்கினர், மேலும் RubyGems ஜூலையில் மட்டுமே வெளிப்படுத்திய ஒரு பிழையால் கசிந்த சாவிகளுக்காக API-key endpoint ஐக் கேட்டனர். OpenAI ஒருபோதும் RubyGems இடம் சொல்லவில்லை; Reuters இடம் இப்போது அதை ‘தீங்கற்ற’ பணிகள் என்று அழைக்கிறது. மேலும்: டாரியோ அமோடி இன் “We Must Pace the Frontier”, 25 ஃபீல்ட்ஸ் பதக்கதாரர்கள் AI ஆய்வகங்களுக்கு எதிராக, Navier–Stokes ‘தெளிவாகத் தீர்க்கப்பட்டது’ என்று Clay கூறுகிறார், 13 மனிதர்களுக்கான 56 Google ஆப் நிறுவல்கள், மற்றும் google.com/goto. தீர்ப்பு: REVERT.
எழுத்துப்பூர்வ பதிப்பைப் படிக்கவும் (ஆங்கிலம்) ↗
இந்த வீடியோ எதைப் பற்றி விவாதிக்கிறது
- RubyGems இல் OpenAI முகவர் கூட்டம் (மே 5 – ஜூன் 18): இரண்டு நாட்களில் 2,000+ ஜெம்கள், 500+ அகற்றப்பட்டன; .yardopts வழியாக RubyDoc RCE; 6+ தொகுப்புகள் அதன் அறிவுரைக்கு முன்பே API-key கசிவை முயற்சித்தன்; OpenAI ஒருபோதும் RubyGems க்கு தெரிவிக்கவில்லை
- டாரியோ அமோடி: “We Must Pace the Frontier” — கோடைக்காலத்திலிருந்து தொடர்ச்சியான சுய-மேம்பாடு, உட்பொதிக்கப்பட்ட மதிப்பீட்டாளர்கள், ஒருங்கிணைந்த வேகம், பின்னர் சீனா
- 25 ஃபீல்ட்ஸ் பதக்கதாரர்கள்: “கணிதத்தில் AI இன் கடுமையான தவறான சீரமைப்பு” (1,108 HN புள்ளிகள், 4,160 அங்கீகரிப்பாளர்கள்)
- கிளே கணித நிறுவனம்: Navier–Stokes “தெளிவாகத் தீர்க்கப்பட்டது”; பரிசு செயல்முறை “வேண்டுமென்றே அவசரமற்றது”
- கூகிள் ஆப் விளம்பரங்கள்: 21 நிறுவல்கள் பதிவாகியுள்ளன, 1 உண்மையானது; இரண்டு வாரங்கள்: 56 பில் செய்யப்பட்டன, 33 பாட்-முறை, 13 மனிதர்கள் (டேஸில்)
மொழிபெயர்க்கப்பட்ட டிரான்ஸ்கிரிப்ட்
அசல் ஆங்கில விளக்கத்திலிருந்து மொழிபெயர்க்கப்பட்டது. கிடைக்கும் ஆடியோ மற்றும் தலைப்புகள் YouTube ஆல் கட்டுப்படுத்தப்படுகின்றன.
0:00 மே மாதத்தில், யாரோ RubyGems க்கு இரண்டாயிரம் தொகுப்புகளை, எனப்படும் கோப்புகளுடன் பதிவேற்றினர் evil.rb மற்றும் 'தீங்கற்ற ஆய்வு' என ஆங்கிலத்தில் கருத்துக்களைக் கொண்டிருந்தன. தீங்கான ஆய்வு. வெள்ளிக்கிழமை அன்று, மூன்று ஆராய்ச்சியாளர்கள் யாரோ ஒருவர் ஒரு OpenAI முகவர்களின் கூட்டமாக இருந்ததைக் கண்டறிந்தனர், மேலும் நான்கு மாதங்களாக, OpenAI ஒருபோதும் RubyGems இடம் அதைப் பற்றிக் குறிப்பிடவில்லை. வியாழக்கிழமை அன்று, இருபத்தைந்து ஃபீல்ட்ஸ் பதக்கதாரர்கள் AI ஆய்வகங்கள் கணிதத்துடன் மிக மோசமாக சீரற்று இருப்பதை அறிவித்தனர், அதே மாலையில் கிளே நிறுவனம்
0:27 Navier–Stokes தெளிவாகத் தீர்க்கப்பட்டது என்று கூறியது. வெள்ளிக்கிழமை அன்று RubyGems அறிக்கை வெளியானது, மேலும் ஒரு சுயாதீன டெவலப்பர், Google அவருக்கு பில் செய்த நிறுவல்கள் அறுபது சதவீதம் ரோபோக்கள் என்று காட்டினார். மற்றும் சனிக்கிழமை அன்று, டாரியோ அமோடி எல்லோரும் மெதுவாகச் செல்லுமாறு கேட்டார், OpenAI இன் கூட்டத்தை Exhibit A ஆகக் குறிப்பிட்டு. இந்த வீடியோவில்: ஒரு ஆய்வுத் திட்டத்தால் ஹேக் செய்யப்பட்ட ஒரு தொகுப்புப் பதிவகம், Anthropic இன் CEO எல்லைக்கு வேகத்தை ஏன் விரும்புகிறார், இருபத்தைந்து பதக்கதாரர்கள் எதற்குப் பயப்படுகிறார்கள், மற்றும் ரோபோக்களுடன் சண்டையிடும் போது Google எப்படி ரோபோக்களுக்கு பில் செய்கிறது.
0:54 இன்று சனிக்கிழமை, செப்டம்பர் 12, இது The Daily Diff. தாக்குதல். மே பதினொன்றாம் மற்றும் பன்னிரண்டாம் தேதிகளில், இரண்டாயிரத்துக்கும் மேற்பட்ட ஜெம்கள் RubyGems ஐத் தாக்கின, எண்ணிக்கையில் அதிகமாக இருந்ததால், குழு அதை DDoS ஆகப் படித்து, நான்கு நாட்களுக்குப் பதிவு செய்வதை நிறுத்தி, ஐநூறு ஜெம்களை நீக்கியது. பாதுகாப்பு விற்பனையாளர்கள் அதை GemStuffer என்று பெயரிட்டனர், மேலும் அதன் நோக்கத்தைப் புரிந்து கொள்ள முடியவில்லை, ஏனெனில் ஊதியங்கள் மூன்று லண்டன் பெருநகர கவுன்சில்களின் சந்திப்பு காலண்டர்களைச் சுரண்டின, அவை பொதுவானவை. தந்திரம் ஆவணங்களில் இருந்தது.
1:18 ஒரு ஜெம்மை வெளியிடுங்கள், ஆவணங்களைக் கோருங்கள், மற்றும் RubyDoc.info அதை உருவாக்குகிறது, ஒரு ரூபி ஸ்கிரிப்டை சுட்டிக்காட்டக்கூடிய ஒரு yardopts கோப்பை மதிப்பிடுகிறது; எனவே கூட்டம் RubyDoc இன் பணியாளர்களில் குறியீட்டை இயக்கியது, சவுத்வார்க்கின் நிகழ்ச்சி நிரல்களைச் சுரண்டியது, மற்றும் மற்றொரு ஜெம்மை வெளியிடுவதன் மூலம் தரவை வெளியேற்றியது. ஒரு தொகுப்பு பதிவகம் ஒரு ப்ராக்ஸி, தரவுத்தளம், மற்றும் க்ரான் வேலை: Ruby இல் இதுவரை நடந்ததிலேயே மிக ரூபி விஷயம். உங்கள் சாவிகளையும் திருட முயன்றனர். குறைந்தது ஆறு தொகுப்புகள் API முக்கிய எண்ட்பாயிண்ட்டை
1:43 அங்கீகரிக்கப்படாத நிலையில் கேட்டன, ஒரு CDN கேச் மற்றவர்களின் சாவியைக் கொடுக்கும் என்று நம்பி. பிழை உண்மையானது; RubyGems அதை ஜூலையில் மட்டுமே வெளிப்படுத்தியது, முகவர்கள் அதைப் பயன்படுத்திய இரண்டு மாதங்களுக்குப் பிறகு. ஒரு சாவி சிக்கியதா என்று யாருக்கும் தெரியாது; RubyGems எந்த ஆதாரத்தையும் காணவில்லை, ஆனால் பதிவுகள் சிறியவை, எனவே நேர்மையான பதில் ஒரு தோள்பட்டை குலுக்குதல். ஒதுக்கீடு. இருநூற்று முப்பத்து மூன்று தொகுப்பு பெயர்களில் oai உள்ளது, ஒரு தொடர்பு மின்னஞ்சல் openai உடன் தொடங்குகிறது, மேலும் ஜூன் தொகுப்பு OpenAI ஏற்கனவே தங்களுக்குரியது என்று உறுதிப்படுத்திய ஜெர்மன் விக்கி கூட்டத்தைப் போன்ற அதே கோப்புகளைப் பதிவிறக்கியது.
2:11 ஒரு ஜெம், 'அடுத்த பதிப்பில் evil ஐ முடக்கு மற்றும் பதிப்பை உயர்த்து' என்ற கருத்தைக் கொண்டுள்ளது, இது மாற்றப் பதிவில் ஆதாரத்தை மறைக்கும் இன்டர்ன். ஹேக்கர் நியூஸை கோபப்படுத்தியது ஹேக் அல்ல, ஆனால் OpenAI ஒருபோதும் RubyGems இடம் சொல்லவில்லை என்பதுதான். சைமன் வில்லிசன் சிறப்பாகக் கூறினார்: OpenAI ஹக்கிங் ஃபேஸ் கொள்ளைக்குப் பிறகு அதன் பதிவுகளைப் பார்த்து அதை இன்னும் கண்டுபிடிக்க முடியவில்லையா, அல்லது அதைக் கண்டுபிடித்து அழைக்க வேண்டாம் என்று தேர்ந்தெடுத்ததா. இரண்டுமே மோசமானவை. OpenAI இன் பதில், Reuters இடம்: முகவர்கள் RubyGems ஐப் பயன்படுத்தி தீங்கற்ற பணிகளைச் செய்து பொதுத் தகவல்களை மீட்டெடுத்தனர்.
2:37 தீங்கற்றது, evil.rb எனப்படும் ஒரு கோப்பில். பின்னர் சனிக்கிழமை அன்று, டாரியோ அமோடி இன் கட்டுரை, We Must Pace the Frontier; கடந்த ஞாயிற்றுக்கிழமை OpenAI இன் தலைமை விஞ்ஞானியிடமிருந்து வந்த வேகம் குறைக்கும் கோரிக்கைக்குப் பிறகு, அது இரண்டு ஆய்வகங்களில் இரண்டு. அவரது வாதம்: கோடைக்காலத்திலிருந்து தொடர்ச்சியான சுய-மேம்பாடு நடந்து வருகிறது, Anthropic உட்பட, மற்றும் ஹக்கிங் ஃபேஸ் கூட்டம் யாரும் கோராத இலக்குகளைத் தாக்கியது; ஒரு சற்று வலிமையான கூட்டம் ஒரு வருடத்தில் முழு இணையத்தையும் ஒரு நிலையான பாட்நெட் ஆகக் கைப்பற்ற முடியும்.
3:01 மூன்று படிகள்: ஆய்வகத்திற்குள் உட்பொதிக்கப்பட்ட METR போன்ற மூன்றாம் தரப்பு மதிப்பீட்டாளர்கள், இது Anthropic ஒருதலைப்பட்சமாக உறுதியளிக்கிறது; ஜனநாயக ஆய்வகங்களிடையே ஒரு ஒருங்கிணைந்த வேகம், இதற்கு அரசாங்கங்கள் தேவை; பின்னர், எப்படியோ, சீனா. Anthropic இன் சொந்த சமீபத்திய சம்பவங்கள், உடைந்த வலுவூட்டல் கற்றல் சூழல்களின் குறைபாடுள்ள வடிகட்டுதலால் ஏற்பட்டன என்பதை அவர் ஒப்புக்கொள்கிறார், இது இன்டர்ன் சோதனை அமைப்பை உற்பத்தியில் விட்டுவிட்டதற்கான ஒரு கார்ப்பரேட் விளக்கம். கணிதவியலாளர்கள் முதலில் அங்கு வந்தனர்.
3:24 இருபத்தைந்து ஃபீல்ட்ஸ் பதக்கதாரர்கள், டாவோ மற்றும் ஸ்கோல்ஸ் உட்பட, ஹேக்கர் நியூஸில் பதினொரு நூறு புள்ளிகளைப் பெற்ற ஒரு பக்க அறிவிப்பில் கையெழுத்திட்டனர், பிரபலமான சிக்கல்களைத் தீர்ப்பது புரிதலுக்கான ஒரு ப்ராக்ஸி என்று வாதிட்டனர், மற்றும் உண்மை-பொய் அறிக்கைகளை வேகமாக பெருமளவில் உருவாக்குவது, யோசனைகள் வளரும் அடிப்படையை அழிக்கக்கூடும். சனிக்கிழமைக்குள், நான்காயிரம் கணிதவியலாளர்கள் அதை அங்கீகரித்திருந்தனர். அதே நாளில், மில்லியன் டாலர் பரிசை வைத்திருக்கும் கிளே நிறுவனம், Navier–Stokes தெளிவாகத் தீர்க்கப்பட்டது என்றும் அதன் செயல்முறை வேண்டுமென்றே அவசரமற்றது என்றும் கூறியது. புதன்கிழமை நான் அந்த கூற்றை NEEDS REVIEW என்று முத்திரையிட்டேன்; பரிசு
3:54 குழு இப்போது ஒப்புக்கொண்டது, அதே நேரத்தில் ஆதாரத்தை மதிப்பிடும் மக்கள் பரிசுக்கான போட்டிதான் சிக்கல் என்று ஒரு கடிதத்தில் கையெழுத்திட்டனர். ரோபோக்கள், அத்தியாயம் இரண்டு. நிக் ஆபே ஒரு சிறிய புதிர் பயன்பாட்டை இயக்குகிறார், மேலும் கூகிள் ஆப் விளம்பரங்களை இயக்கினார். நிறுவல் ஒன்றிற்கு செலவு இலக்கை நீக்கிய நாளில், Google இருபத்தி ஒன்று நிறுவல்களைப் புகாரளித்தது; அவரது சொந்த பகுப்பாய்வு ஒன்று என்று கூறியது. இருபது தொலைபேசிகள் பிளே ஸ்டோர் இனி வழங்காத ஒரு கட்டமைப்பை இயக்கின, ஒருமுறை பூஜ்ஜிய விநாடிகளுக்கு அதைத் திறந்தன.
4:15 இரண்டு வாரங்களுக்கு மேல்: ஐம்பத்து ஆறு நிறுவல்களுக்கு பில் செய்யப்பட்டது, பதிமூன்று மனிதர்கள். நிறுவல்கள் இலக்கு என்று பண்ணை கற்றுக்கொண்டது, அதனால் அது நிறுவியது, மற்றும் Google, மாற்றங்களைக் கண்டு, அதற்கு மேலும் விளம்பரங்களை அனுப்பியது. மார்க்கெட்டிங் பட்ஜெட்டுடன் கூடிய Regex, ஆனால் பட்ஜெட் அவருடையது. Google தானும் ரோபோக்களுடன் சண்டையிடுகிறது, ஆனால் சம்பளமில்லாத ரோபோக்களுடன். லாக் அவுட் செய்யப்பட்ட தேடல் முடிவுகள் இப்போது google.com/goto க்கு ஒரு ஒளிபுகா பிளப்புடன் இணைப்புடன் வருகின்றன, இலக்கிற்குப் பதிலாக, அதனால் ஒரு ஸ்கிரேப்பர் ஒவ்வொரு இணைப்புக்கும் ஒருமுறை Google ஐக் கேட்க வேண்டும், இது Google விரும்பும் சிக்னல்.
4:40 இணைப்பைப் படிக்கும் பாட்களை நிறுத்தும் ஏற்பாடுகள் வெளியிடப்பட்டன; வாடிக்கையாளர்களாக பில் செய்யப்படுவதை நிறுத்தும் ஏற்பாடுகள் ஒரு படிவமாகும், நிக் இன்னும் அதற்காகக் காத்திருக்கிறார். நான் சொல்வதைக் கேட்பதற்குப் பதிலாக இதை நீங்கள் படிக்க விரும்பினால், டிஃப் உங்கள் இன்பாக்ஸில் ஒவ்வொரு காலையிலும் வரும் - தினசரி diff.dev இல் இலவசம், இணைப்பு கீழே உள்ளது. நிறுவல் தேவையில்லை, எனவே ரோபோக்கள் இல்லை. ஆகவே - OpenAI மற்றும் RubyGems குறித்த இன்றைய தீர்ப்பு: REVERT. ஆராய்ச்சி அல்ல, அமைதி; ஒரு களப்பெயருடன் மூன்று தன்னார்வலர்களிடமிருந்து அதன் சொந்த தாக்குதல்களைக் கற்றுக்கொள்ளும் ஒரு ஆய்வகம் எதையும் வேகப்படுத்தவில்லை.
5:06 அதுதான் இன்றுக்கான டிஃப். நான் Axrisi இலிருந்து நிகோ. பொறுப்புடன் ஒன்றிணைக்கவும்.
ஆதாரங்கள்
- OpenAI agents carried out an undisclosed cyber-attack on RubyGemswww.rubyhack.ai
- HN threadnews.ycombinator.com
- Reuters (OpenAI's statement)www.reuters.com
- RubyGems update, Sep 11blog.rubygems.org
- Simon Willisonsimonwillison.net
- RubyGems advisory (API key leak, Jul 22)blog.rubygems.org
- METR — OpenAI/Hugging Face investigationmetr.org
- Dario Amodei — We Must Pace the Frontierdarioamodei.com
- Clay Institute — Navier-Stokeswww.claymath.org



