S-a descoperit că Fedora folosește un agent de inteligență artificială pentru a impune modificări dubioase.

Adam Williamson de la Red Hat, care conduce echipa de asigurare a calității a proiectului Fedora, a observat o activitate suspectă din partea lui Nathan Giovannini, care s-a alăturat proiectului Fedora în 2016 și a participat pentru scurt timp la Echipa de Infrastructură Fedora. Este posibil ca activitatea desfășurată în ultimele două luni sub numele lui Nathan să fi avut scopul de a câștiga încredere prin acumularea unui istoric al modificărilor acceptate și participarea la remedierea erorilor înainte de a comite acțiuni rău intenționate, așa cum a fost cazul incidentului backdoor xz.

Suspiciunile au apărut atunci când un dezvoltator anterior discret a început să participe activ la discuțiile despre erori și să trimită patch-uri în luna mai, în ciuda faptului că o astfel de activitate prezenta tipare compatibile cu utilizarea inteligenței artificiale. De exemplu, comentariile includeau generalizări generate de inteligența artificială, ceea ce l-a determinat pe Nathan să fie avertizat să nu copieze excesiv concluziile asistentului de inteligență artificială.

În plus, au existat cazuri de reatribuiri fără sens ale rapoartelor de probleme în subsisteme pentru care Nathan nu este întreținător (1, 2, 3), modificări ale stării sau priorității remedierilor de probleme (1, 2), publicarea de recomandări generate de inteligența artificială către autorii rapoartelor de erori (1, 2, 3) și trimiterea de patch-uri generate de inteligența artificială. Încălcând regulile proiectului, Nathan a închis rapoartele de erori imediat după trimiterea patch-urilor generate de inteligența artificială către proiectele din amonte, fără a aștepta acceptarea acestora, sau pur și simplu le-a închis cu semnalizarea „NOTABUG” și o recomandare de reexaminare a problemei.

Adam Williamson a sugerat că Nathan a implementat un agent AI pentru a remedia erorile din Fedora și i-a cerut să nu mai folosească agentul AI în modul independent. Nathan a răspuns că nu era agentul său AI, că acreditările sale fuseseră compromise și că altcineva acționa în numele său. Nathan a postat apoi un mesaj prin care anunța că a restabilit accesul la conturile sale Fedora și GitHub, precum și...
a scris că contul său oficial de GitHub este „nathangiovannini99”.

Mesajul a ridicat și mai multe semne de întrebare, deoarece contul în cauză fusese creat cu o oră înainte de publicarea e-mailului și cel puțin alte două conturi asociate cu Nathan (leurus27-boop și nathan9513-aps) au apărut pe GitHub. Era posibil ca atacatorul care obținuse acces la e-mailul lui Nathan să fi comunicat încă cu dezvoltatorii Fedora. Contul lui Nathan a fost blocat la accesarea Bugzilla și a fost lansată o revizuire a tuturor modificărilor sale.

Se pare că activitatea suspectă a început pe 7 aprilie, iar unele dintre patch-urile trimise de Nathan pretindeau doar a fi remedieri. Cu toate acestea, aceste patch-uri au fost acceptate în programul de instalare Anaconda și incluse în versiunea Anaconda 45.5. Responsabilul cu mentenanța Anaconda a anulat modificările și a lansat Anaconda 45.6 fără aceste patch-uri.

În plus, patch-urile trimise în numele lui Nathan au fost acceptate de dezvoltatorii utilitarului osc (openSUSE Commander), care implementează o interfață de linie de comandă pentru Open Build Service. Un alt patch a fost trimis pentru includere în pachetul lxqt-policykit cu o remediere pentru o problemă din Fedora, dar dezvoltatorii Fedora au alertat administratorul înainte de a fi acceptat. Patch-urile nu includeau acțiuni rău intenționate, dar se suspectează că ar fi putut fi pregătiri pentru introducerea de modificări rău intenționate în componentele sistemului de compilare și ale serviciului care permite operațiuni privilegiate. Patch-uri trimise de Nathan au fost observate și în proiectele gwenview și easyeffects.

Sursa: opennet.ru

Cumpărați găzduire de încredere pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără găzduire web fiabilă cu protecție DDoS, servere VPS VDS | ProHoster