ハッカーは、Rabbit R1 のユーザーデータの大量入手を主張

Jun 26 2024
小規模な開発者集団は、Rabbit のセキュリティには以前から大きな穴があったと主張しているが、Rabbit は依然として「侵害については認識していない」としている。
Rabbit R1 のシェルは、Teenage Engineering によって、まさにミニマリストなデザインで設計されました。ハッカーのグループによると、このデバイスのセキュリティも同様に最小限でした。

2024年6月26日午後12時50分更新: 

ハッカーと開発者の集団 Rabbitude は Gizmodo に対し、Rabbit が最終的に元の ElevenLabs API キーを取り消し、ユーザーの AI 応答とデバイスの音声モデルにアクセスできるようにしたと語った。しかし、新たな展開がある。同グループは、Rabbit の内部メッセージング サービスにもアクセスできたと主張している。

推奨読書

ヴァンパイアハンターのヴァン・ヘルシングがCBSの最新犯罪ドラマの主役に
アコライトのイカした悪役ヘルメットがイカしたおもちゃになるまで待たなければならない
Funko の Funko Pop ゲームが完璧なプラスチックの Ouroboros で Funko Pop コレクションを生み出す

推奨読書

ヴァンパイアハンターのヴァン・ヘルシングがCBSの最新犯罪ドラマの主役に
アコライトのイカした悪役ヘルメットがイカしたおもちゃになるまで待たなければならない
Funko の Funko Pop ゲームが完璧なプラスチックの Ouroboros で Funko Pop コレクションを生み出す
MSI Claw はあなたのハンドヘルドゲームのニーズを満たしてくれるでしょうか?
共有
字幕
  • オフ
  • 英語
この動画を共有します
Facebook Twitterメール
Redditリンク
MSI Claw はあなたのハンドヘルドゲームのニーズを満たしてくれるでしょうか?

関連性のあるコンテンツ

ElevenLabs の AI 音声ジェネレーターが 30 言語であなたの声を偽造できるようになりました
Rabbit R1 AI コンパニオンを購入する前に知っておくべきこと

水曜日に同グループのサイトに投稿されたRabbitude の投稿によると、Rabbit R1 のメーカーはこれまで公開されていた API キーをすべてキャンセルしたという。そのうちの 1 つは、非常に出来が悪く、ElevenLabs が復旧するまでの間、ユーザーのデバイスが一時的に使えなくなった。しかし、同グループは Rabbit を責めるつもりはなく、Rabbit にハードコードされた別の API キーがあることを明らかにした。これは、r1.rabbit.tech サブドメインで使用されている電子メール サービス Sendgrid のキーだった。同ハッカー グループによると、同ドメインには機密性の高いユーザー データを含むスプレッドシートが保管されているという。

関連性のあるコンテンツ

ElevenLabs の AI 音声ジェネレーターが 30 言語であなたの声を偽造できるようになりました
Rabbit R1 AI コンパニオンを購入する前に知っておくべきこと

同グループの開発者の一人が、 [email protected]というアドレスから送信されたと思われる電子メールを Gizmodo に共有した。同グループによると、1 か月以上前にテストとして同様の電子メールを送信したが、Rabbit の開発者はそれに気付かなかったという。

同グループは、[email protected]のアドレスから404 Mediaの Jason Koebler にさらにメールを送信しました。このメールは、以前は記者発表の詳細をジャーナリストと共有するために使用されていました。

Rabbit 社はコメント要請にすぐには応じなかった。私たちは、拡大する侵害について開発者が何か発表するのを注視している。私たちの主張は依然として正しい。もし Rabbit R1 を使っていたなら、Rabbit 社が内部セキュリティに関する具体的な詳細を発表するまで、使用を一時停止すべきだ。

原作:

200 ドルで、オレンジ色の鮮やかなミニマリストAI 機器 Rabbit R1 は、頼りになる AI 仲間になると約束していました。しかし、実際には、その高尚な約束をまったく果たせない、不完全な中途半端なマシンであることが判明しました。ホワイト ハット ハッカーのグループによると、状況はさらに悪いそうです。Rabbitude 名乗るチームは、1 か月以上にわたって Rabbit R1 のすべてのコードベース API キーにアクセスでき、AI に提供された機密情報を含む Rabbit のすべての応答を覗くことができたと主張しています。

つまり、Rabbit R1 を使用するチャンスにまだ飛びつくような野ウサギの 1 人であれば、すぐに使用をやめるべきです。

Rabbitude は、5 月 16 日に Rabbit のコードベースにアクセスしたと主張している。チームはまた、Rabbit が Google マップや Yelp に接続できるようにする API キーも公開しており、これにより AI モデルは地元のレビューや道順にアクセスできるようになる。また、チームは、 Rabbit がテキスト読み上げに使用するシステムであるElevenLabs キー にもアクセスできると述べている。この最後のキーは、ハッカーが過去のすべてのテキスト読み上げメッセージの履歴を取得したり、音声を完全に削除してデバイスをブロックしたりできるため、Rabbit の日常的な操作にとって特に重要である。

ハッカーグループが火曜日遅くに調査結果を公表した後、オンラインでエヴァと名乗るメンバーの一人は、ElevenLabs が ElevenLabs API キーを一時的に無効にし、すべての Rabbit デバイスがオンラインに戻るまでしばらくシャットダウンしたと述べた。彼らは「Rabbit はそれを知っていたが、修正のために何もしなかった」と述べた。

Gizmodoは水曜の早朝にRabbitにコメントを求めたが、すぐには返答がなかった。同社はEngadgetに対し、侵害の疑いは認識しているが「顧客データが漏洩したことや当社のシステムが侵害されたことは認識していない」と述べた。GizmodoはRabbitにAPIキーを取り消したかどうかも尋ねたが、詳細がわかればこの記事を更新する予定だ。

Rabbit R1 は、Rabbit チームが直接管理していないクラウド サービスに大きく依存しているため、すでに故障しやすい状態にあります。先月、ChatGPT の障害により、デバイスは一時的に完全に使用不能になりました 。Gizmodo は、Rabbit がオフラインになったのは ElevenLabs API への干渉によるものかどうか、独自に確認できませんでした。証拠とコメントを求めてハッカー チームに連絡を取り、詳細がわかればこの記事を更新します。

技術ブロガーのエド・ジトロン氏は、同社が暗号メタバースプロジェクトからAIデバイスへと移行した経緯をすでに詳しく報じている。ユーチューバーのコーヒージラ氏も、ラビットのコードベースを見た後に、このデバイスのより懸念される側面のいくつかを分析。その中には「深刻なデータプライバシーの懸念」も含まれている。同氏は「悪意のある人物がR1がこれまでに返したすべての返信にアクセスするために利用できるもの」について言及した。

Rabbitude Discord では、チームは 1 か月以上前にコードベースにアクセスして以来、CoffeeZilla と連携してきたと主張しています。チームはさらに、「これは現実です。Rabbit はいくらでも言い逃れることができますが、これは現実であり、実際に起こったことです。彼らにはキーを変更するのに 1 か月の猶予がありましたが、変更しませんでした。これは彼らの責任です」と述べています。