În Fedora a fost identificată substituirea unui participant compromis de un agent AI pentru promovarea unor modificări dubioase

Adam Williamson de la compania Red Hat, care conduce echipa de control al calității în proiectul Fedora, a observat o activitate suspectă a lui Nathan Giovannini, care s-a alăturat proiectului Fedora în 2016 și a participat timp de un timp la activitatea echipei Fedora Infrastructure Team. Nu este exclus ca activitatea desfășurată în ultimele două luni în numele lui Nathan să fi fost destinată să câștige încrederea prin acumularea unei istorii de modificări acceptate și implicarea în remedieri de erori, înainte de a comite acte rău intenționate, cum ar fi incidentul cu introducerea unui backdoor în pachetul xz.

Suspiciunea a fost stârnită de faptul că un dezvoltator care anterior nu s-a făcut remarcat a început să participe activ la discuțiile despre erori și să trimită patch-uri, în condițiile în care această activitate prezenta tipare caracteristice utilizării AI. De exemplu, în comentarii au fost întâlnite generalizări create prin AI, după care lui Nathan i s-a cerut să nu abuzeze de copierea concluziilor de la asistentul AI.

În plus, au fost semnalate reprofilări lipsite de sens ale rapoartelor despre probleme în subsistemele în care Nathan nu este responsabil (1, 2, 3), modificări ale stării sau priorității remedierii problemelor (1, 2), publicarea de recomandări create prin AI pentru autori de mesaje despre erori (1, 2, 3) și trimiterea de patch-uri generate în AI. Ocolind regulile proiectului, Nathan a închis rapoartele despre erori imediat după transmiterea patch-urilor AI către proiectele superioare, fără a aștepta acceptarea acestora, sau pur și simplu le-a închis cu un flag „NOTABUG” și o recomandare de a verifica din nou apariția problemei.

Adam Williamson a sugerat că Nathan ar fi folosit un agent AI pentru a remedia erorile în Fedora și a cerut încetarea utilizării agentului AI în mod offline. Nathan a răspuns că acesta nu este agentul său AI, că acreditivele sale au fost compromise și că cineva din afară acționează în numele său. Ulterior, Nathan a publicat un mesaj în care a spus că a restabilit accesul la conturile sale din Fedora și GitHub, precum și
a menționat că contul său oficial în GitHub este „nathangiovannini99”.

Mesajul a generat și mai multe întrebări, deoarece contul marcat a fost creat cu o oră înainte de publicarea scrisorii, iar pe GitHub au apărut cel puțin alte două conturi asociate cu Nathan (leurus27-boop, nathan9513-aps). Nu se excludea posibilitatea ca un atacator, care a obținut acces la emailul lui Nathan, să continue să comunice cu dezvoltatorii Fedora. Accesul contului lui Nathan la Bugzilla a fost blocat, iar o verificare a tuturor modificărilor efectuate de el a fost inițiată.

S-a descoperit că activitatea suspicioasă a început pe 7 aprilie, iar unele patch-uri trimise de Nathan doar dădeau iluzia de corectare. Aceste patch-uri au fost incluse în instalatorul Anaconda și au făcut parte din versiunea Anaconda 45.5. Întreținătorul Anaconda a anulat modificările efectuate și a publicat versiunea Anaconda 45.6 fără aceste patch-uri.

În plus, corecturile trimise în numele lui Nathan au fost acceptate de dezvoltatorii utilitarului osc (openSUSE Commander) care implementează interfața de linie de comandă pentru sistemul de construire Open Build Service. Un alt patch a fost trimis pentru a fi inclus în pachetul lxqt-policykit, legat de corectarea unei probleme din Fedora, dar dezvoltatorii Fedora au reușit să avertizeze întreținătorul înainte de acceptare. Patch-urile nu conțineau acțiuni malițioase, dar se presupune că ar fi fost pregătirea pentru introducerea unor modificări malițioase în componentele sistemului de construire și serviciul care permite desfășurarea operațiunilor privilegiate. Corecturile trimise de Nathan au fost observate și în proiectele gwenview și easyeffects.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster