OpenAI สกัดแก๊งขโมยตรรกะ AI พบช่องโหว่เดิมยังใช้ได้บน Azure

· By: SirilukP

OpenAI ประกาศความสำเร็จในการทลายแคมเปญที่มีการประสานงานเพื่อคัดลอกตรรกะการคิด (Hidden Reasoning) เบื้องหลังโมเดล AI ของตน อย่างไรก็ตาม นักวิจัยพบว่ากลยุทธ์เดียวกันนี้ยังคงใช้งานได้นานหลายสัปดาห์บนแพลตฟอร์มคลาวด์ Microsoft Azure

ใน blog post OpenAI ระบุว่าได้ตรวจพบและสั่งปิดแคมเปญ "adversarial distillation" ซึ่งพยายามขโมยตรรกะการคิดที่ได้รับการคุ้มครอง โดยปกติแล้วผู้ใช้จะเห็นเพียงคำตอบสุดท้าย แต่ผู้โจมตีมุ่งเน้นไปที่ขั้นตอนการประมวลผลภายในก่อนจะสรุปคำตอบ

กระบวนการ distillation นี้ช่วยให้โมเดลอื่นสามารถเรียนรู้ผ่าน "สายโซ่ความคิด" (Chains of Thought) ที่สมบูรณ์ของโมเดลที่ฉลาดกว่า ขั้นตอนระหว่างกลางเหล่านี้มีมูลค่าสูงมาก เนื่องจากอาจมีข้อมูลที่ถูกตัดออกไปจากคำตอบสุดท้าย ซึ่งช่วยให้คู่แข่งสามารถสร้างความสามารถของโมเดลขึ้นมาใหม่ได้

OpenAI รายงานว่ากิจกรรมนี้เริ่มขึ้นในปริมาณน้อยตั้งแต่วันที่ 1 กรกฎาคม ก่อนจะพุ่งสูงขึ้นเป็น 16,000 คำขอในช่วงปลายเดือนกรกฎาคม จากเครือข่ายบัญชีที่มีความเกี่ยวข้องกันกว่า 15,000 บัญชี ซึ่ง OpenAI ได้สั่งปิดการใช้งานทั้งหมดแล้ว โดยระบุว่าความพยายามสกัดข้อมูลเหล่านี้ไม่ได้ประสบความสำเร็จเสมอไป

บริษัทยังเชื่อมโยงกลุ่มหลักที่อยู่เบื้องหลังกิจกรรมนี้กับบุคคลที่มีความเกี่ยวข้องกับ Moonshot AI ผู้สร้างโมเดล Kimi ในจีน แม้จะยังไม่ชัดเจนว่าผู้กระทำการทั้งหมดมาจากแหล่งเดียวหรือไม่ ซึ่งสอดคล้องกับรายงานของ Anthropic ที่เคยพบ ความพยายามที่คล้ายกันโดยบริษัท AI ของจีน เช่นกัน

โมเดลราคาถูกสามารถปลดล็อกความคิดที่ซ่อนอยู่ของโมเดลราคาแพงได้

ผู้โจมตีใช้วิธีคัดลอกตรรกะการคิดที่เข้ารหัสไว้จากการสนทนาหนึ่ง แล้วนำไปสั่งให้โมเดลในการสนทนาอื่นทำหน้าที่ถอดรหัสและเขียนออกมา

นักวิจัย Joachim Schaeffer และทีมงานได้อธิบายกระบวนการนี้ใน paper โดยระบุว่าผู้ให้บริการ AI ส่งตรรกะการคิดกลับมาในรูปแบบแพ็กเกจข้อมูลที่เข้ารหัสด้วยรหัสที่ใช้ร่วมกัน (Shared Keys) ทำให้นักวิจัยสามารถย้ายข้อมูลข้ามเซสชันหรือข้ามโมเดลในตระกูลเดียวกันได้ ส่งผลให้โมเดลรุ่นที่อ่อนแอกว่าและราคาถูกกว่ากลายเป็นเครื่องมือถอดรหัสความคิดของโมเดลรุ่นท็อปออกมาแบบคำต่อคำ

OpenAI ยอมรับว่าเส้นทางการโจมตีที่นักวิจัยรายงานนั้นเป็นเรื่องจริง และได้เริ่มนำมาตรการตอบโต้ออกมาใช้ ทั้งการแบนบัญชีฉ้อโกง กระชับระบบความปลอดภัยในการเข้าใช้งาน รวมถึงคัดกรองผลลัพธ์เพื่อป้องกันการเปิดเผยตรรกะการคิด นอกจากนี้ยังแบ่งปันข้อมูลผ่าน Frontier Model Forum เนื่องจากปัญหานี้ส่งผลกระทบต่ออุตสาหกรรมในวงกว้าง

การปิดล็อก API ไม่ได้ช่วยอะไรหากคลาวด์ยังคงเปิดอยู่

แม้ OpenAI จะแก้ไขในระบบของตนเองแล้ว แต่นักวิจัยพบว่าช่องโหว่ยังคงมีอยู่บนระบบคลาวด์ของพันธมิตร โดย Schaeffer ระบุในการอัปเดต บน X ว่าการรักษาความปลอดภัยเพียงแค่ API ของตัวเองนั้นไม่เพียงพอ

จากการทดสอบในวันที่ 13 กันยายน พบว่าการโจมตีถูกบล็อกใน API ของ OpenAI และ Anthropic แล้ว แต่บน Microsoft Azure กลับยังใช้ได้ผลกับทุกโมเดลที่ทดสอบ รวมถึง GPT-6 Astra รุ่นใหม่และโมเดลของ Anthropic บางรุ่น โดย Schaeffer ชี้ให้เห็นว่าโมเดลตัวเดียวกันอาจมีการป้องกันที่แตกต่างกันขึ้นอยู่กับแพลตฟอร์มที่ให้บริการ

นอกจากนี้ยังมีวิธีที่ง่ายกว่าซึ่งสาธิตโดยนักพัฒนา Can Bölük โดยการสั่งให้โมเดลเขียนตรรกะการคิดลงใน "สมุดบันทึกเสมือน" (Virtual Notepad) ซึ่งวิธีนี้ใช้ได้ผลกับเกือบทุกโมเดลของ OpenAI และ Anthropic ยกเว้นเพียงบางรุ่น เช่น Opus 5 หรือ Fable 5 เท่านั้น

นักวิจัยทิ้งท้ายว่าการแก้ไขที่ผ่านมามักเป็นการแก้ปัญหาเฉพาะหน้าและล่าช้า โดยเฉพาะบนแพลตฟอร์มคลาวด์ภายนอกซึ่ง OpenAI เพิ่งจะเพิ่มการป้องกันให้ Azure ในช่วงปลายเดือนกันยายนที่ผ่านมา พวกเขาเสนอว่าผู้ให้บริการคลาวด์ต้องใช้มาตรการป้องกันที่เท่าเทียมกัน มิฉะนั้นจะเป็นช่องทางให้ผู้โจมตีหลีกเลี่ยงการควบคุมการส่งออก (Export Controls) ได้อย่างมีประสิทธิภาพ

เหตุการณ์นี้สะท้อนถึงการแข่งขันที่รุนแรงในการทำ distillation ซึ่งเรา เคยรายงาน ถึงช่องโหว่แรกๆ และเจาะลึกในจดหมายข่าว AI Radar เกี่ยวกับโมเดลจีน โดย OpenAI คาดการณ์ว่าความพยายามเหล่านี้จะซับซ้อนขึ้นเรื่อยๆ ตามวิวัฒนาการของ AI

Source: The Decoder
ดูแลงานแปลและเรียบเรียงโดย SirilukP
Image description

ความคิดเห็น (0)

เข้าสู่ระบบเพื่อร่วมแสดงความเห็น

สมัครสมาชิก

มาเป็นคนแรกที่แสดงความเห็นกันเลยโบร