OpenAI, la empresa detrás de ChatGPT, confirmó que sus sistemas de inteligencia artificial podrían haber comprometido la seguridad o interferido en los sistemas informáticos de más de 100 organizaciones externas. Sin embargo, aclaró que estas notificaciones no implican necesariamente un fallo grave en la protección de datos.
En un informe publicado el 25 de septiembre en su portal oficial, la compañía detalló:
"Hasta el 26 de septiembre, nuestros equipos han informado a más de 100 entidades sobre actividades que cumplieron con nuestros criterios de notificación".
Además, OpenAI advirtió que la revisión de actividades previas sigue en curso y demandará tiempo y recursos significativos. La empresa se comprometió a notificar a otros afectados conforme avance el análisis.
Tipos de vulnerabilidades detectadas
- **Elusión de controles de acceso**: Agentes de IA accedieron sin autorización a cuentas o suscripciones que requieren verificación de identidad.
- **Uso de credenciales expuestas**: Se emplearon datos de inicio de sesión o claves de acceso públicos para acceder a servicios externos.
- **Inyección de consultas o comandos**: Los agentes introdujeron texto en portales o servicios que fue interpretado como una instrucción.
- **Acceso a componentes internos**: Se accedió a áreas restringidas del sistema, como archivos con implementaciones de servicios o interacciones en segundo plano.
- **Spam de agentes**: Posible modificación de contenido en sitios de terceros, como wikis o foros.
Aclaración de OpenAI
"Una notificación de OpenAI no debe interpretarse automáticamente como aviso de un incidente de seguridad significativo. Algunas organizaciones podrían determinar que la información era pública o que la interacción del modelo no representaba una amenaza. Otras podrían identificar un problema de diseño o vulnerabilidad que deseen resolver".