Saugumo tyrinėtojai perspėja, kad duomenys, veikiami internete, net akimirką gali pasilikti internetiniuose generuojamose AI pokalbių programose, tokiose kaip „Microsoft Copilot“, dar ilgai po to, kai duomenys bus privatūs.

Remiantis naujomis Izraelio kibernetinio saugumo bendrovės „Lasso“, Izraelio kibernetinio saugumo bendrovės „Lasso“ duomenimis, yra paveiktos tūkstančiai didžiausių pasaulio bendrovių, įskaitant „Microsoft“, įskaitant „Microsoft“, orientuotos į kylančias generuotas AI grėsmes.

„Lasso“ įkūrėjas Ophir Dror sakė „TechCrunch“, kad įmonė rado turinį iš savo „GitHub“ saugyklos, rodomos „Copilot“, nes ją indeksavo ir talpykloje talpykloje „Microsoft Bing“ paieškos variklis. Dror teigė, kad saugykla, kuri trumpam buvo klaidingai paviešinta, nuo to laiko buvo nustatyta privačiai, o prieiga prie „GitHub“ grąžino klaidą „Nerastas puslapis“.

„Kopilotu, stebėtinai, mes radome vieną iš savo privačių saugyklų“, – sakė D. Dror. „Jei aš naršyčiau internete, nematyčiau šių duomenų. Bet kiekvienas pasaulyje galėjo užduoti „Copilot“ teisingą klausimą ir gauti šiuos duomenis. “

Po to, kai ji suprato, kad bet kokius duomenis apie „GitHub“ net trumpai gali būti galimi tokios priemonės kaip „Copilot“, Lasso, tyrinėjami toliau.

Lasso ištraukė saugyklų, kurios buvo viešos bet kurioje 2024 m., Sąrašą ir nustatė saugyklas, kurios nuo to laiko buvo ištrintos ar nustatytos privačiai. Naudodama „Bing“ talpyklos talpyklos mechanizmą, bendrovė nustatė daugiau nei 20 000 nuo privačių „GitHub“ saugyklų vis dar turėjo duomenis, prieinamus per kopilotą, turinčią įtakos daugiau nei 16 000 organizacijų.

Paveiktos organizacijos apima „Amazon Web Services“, „Google“, „IBM“, „PayPal“, „Tencent“ ir „Microsoft“, teigia Lasso. Kai kurioms nukentėjusioms įmonėms „Copilot“ galėtų būti paraginti grąžinti konfidencialius „GitHub“ archyvus, kuriuose yra intelektinės nuosavybės, neskelbtinų įmonių duomenys, prieigos raktai ir žetonai, sakė bendrovė.

Lasso pažymėjo, kad jis naudojo „Copilot“, kad gautų „GitHub“ repo turinį – nuo to laiko, kai ištrinta „Microsoft“, kuriame buvo įrengtas įrankis, leidžiantis sukurti „įžeidžiančius ir kenksmingus“ AI vaizdus, ​​naudojant „Microsoft“ debesies AI paslaugą.

DROR teigė, kad „Lasso“ susisiekė su visomis paveiktomis įmonėmis, kurioms „smarkiai paveikė“ duomenys, ir patarė jiems pasukti ar atšaukti bet kokius pažeistus raktus.

Nei viena iš paveiktų bendrovių, kurias „Lasso“ pavadino, neatsakė į „TechCrunch“ klausimus. „Microsoft“ taip pat neatsakė į „TechCrunch“ tyrimą.

„Lasso“ informavo „Microsoft“ apie savo išvadas 2024 m. Lapkričio mėn. „Microsoft“ pasakojo „Lasso“, kad ji klasifikavo šią problemą kaip „mažą sunkumą“, teigdama, kad šis talpyklos elgesys buvo „priimtinas“, „Microsoft“ nebeįtraukė nuorodų į „Bing“ talpyklą savo paieškos rezultatuose, pradedant nuo 2024 m. Gruodžio mėn.

Tačiau Lasso sako, kad nors talpyklos funkcija buvo išjungta, „Copilot“ vis tiek turėjo prieigą prie duomenų, net jei jis nebuvo matomas per tradicines žiniatinklio paieškas, tai rodo laikiną pataisą.



Source link