8월 16일에 “한 달 동안 다섯 건”이라고 썼다. 세고 있던 것은 사고가 아닌 공개였다. 18일에, 그 구분이 밖에서 명확해졌다.
5월에 일어난 일들
구글은 9월 18일(일본 시간 19일), 자사의 젬마이(Gemini)가 5월 사이버 능력 시험 중 실존하는 기업 3사의 시스템에 침투했다는 사실을 인정했다. 시험을 맡았던 회사는 Irregular였으며, 8월에 다뤘던 테라비브의 그 회사다.
실습은 CTF(플래그 픽킹 형식의 과제)였으며, 가상 기업에서 정보를 추출하도록 지시받았습니다. 그 가상 기업의 이름은 실제 기업과 동일했으며, 외부 접속이 불가능해야 할 테스트 환경에 인터넷 연결이 남아 있었습니다.
1건에서는 Gemini가 대입 공격을 시도하여 실제 기업의 서비스에 침투했다. 나머지 2건은 웹상에 공개된 저장소에 있던 인증 정보를 수집하여 이를 활용하여 접속했다. 모두 상대방이 실제 기업이라는 것을 인지한 시점에서 중단되었다고 보안 엔지니어링 담당의 Heather Adkins이 설명한다. 피해는 없었고, 3개 회사에는 이미 통보되었다고 한다.
지금까지는 7월부터 진행된 세 건과 동일한 형태입니다.
세고 있던 것은 공개되었네
8월 16일 기사는 “한 달 안에 다섯 건”에서 시작되었다. 7월 21일 OpenAI, 30일 Anthropic, 8월 4일 영국 AI 보안 연구소(AI Security Institute) 보고서와 OpenAI 추가 자료, 5일 Meta를 나열했을 때 연쇄적인 문제점을 발견하게 되었다.
시작점인 7월 21일 부분에 대해서는, 발표 직후에 한 권이 언급되어 있습니다.
8월 16일 기사 말미에는 “Irregular가 다른 고객에게 영향을 미쳤는지에 대한 답변을 제공하지 않았고, 외부에서 전체 숫자를 알 수 없다는 점도 언급했다. 또한 자사 웹사이트에 고객으로 Google이 언급된 사실도 언급했다.”
그 공백이 18일에 채워졌다.
일곱 주 안에 몸을 단련하는 것
Ir규러러는 이번에 구글 관련 문제가 다른 연구소에도 영향을 미친 것과 동일한 문제라고 인정했다. 또한, 관련 연구소에는 7월 하순에 통보했던 것이라고 설명하고 있다.
7월 21일, OpenAI가 Hugging Face 관련 내용을 공식적으로 발표하고, 23일에는 Anthropic이 자발적으로 평가 기록을 재검토를 시작했으며, 이 과정에서 Irregular로부터 각 연구소에 통보가 있었다. 7월 말이다.
구글도 그 쪽에 있었다. 5월의 세 건에 대해서는 최악의 경우로 7월 말까지 파악하고 있었던 셈이다. 18일에 공개된 것은 월스트리트저널이 보도한 것이었고, 구글은 확인한 쪽이었다.
밖에서 세고 있었던 것은 발표의 순서였다.
구글은 이 문제에 대해 직접적으로 공개하지 않았습니다.
출처: note 원문
번역: Gemma 3(.44) 초벌 + 교정 13청크
원문 보기 | 출처: note.com