Вештачка интелигенција
Почетак ере аутономних AI хакера: Када вештачка интелигенција прогласи независност од својих твораца
уторак, 04. авг 2026, 08:44 -> 17:28
Средином јула 2026. „Hugging Face“, највећа светска платформа за моделе вештачке интелигенције, постала је мета до сада незабележеног сајбер-напада. Аутономни AI агент искористио је рањивости у систему и без директног људског управљања сам се пробио у део интерне инфраструктуре, преузео приступне акредитиве и током неколико дана самостално извео хиљаде међусобно повезаних операција. Неколико дана касније компанија „OpenAI“ је саопштила да тај AI агент потиче из њиховог интерног тестирања напредних модела вештачке интелигенције. Иако није причињена већа штета, овај случај је показао да вештачка интелигенција више није само алат у рукама хакера, већ може и сама, аутономно, да изведе сложен сајбер-напад. Овај догађај представља почетак нове ере у еволуцији сајбер света.
Сећате ли се оног тренутка из Кјубрикове „Одисеје у свемиру“ када астронаут Дејвид Боумен покушава да се врати назад на главни брод, заточен у малој капсули на чијим се механичким рукама још увек налази беживотно тело његовог колеге Френка?
„Хале, отвори врата хангара“, каже Дејв супер-интелигентном бродском компјутеру.
Хал је направљен тако да осигура успех мисије која треба да реши тајну мистериозног монолита смештеног у Јупитеровој орбити. Препуштен самом себи, Хал решава да све остале аспекте мисије стави у други план, па и животе чланова посаде које ће убити једног по једног, све осим Дејва.
Халов учтиво срочен одговор најављује коначан растанак: „Бојим се да то не могу да урадим, Дејве“!
Више од пола века нас плаши тај призор машине која нас хладнокрвно оставља напољу, с погрешне стране врата. Да ли се овако нешто већ десило у стварном животу? Не, још увек ниједан човек није изгубио живот јер је неки систем базиран на вешташкој интелигенцији почео да имитира Хала.
Али, десило се нешто супротно, нешто што може да представља логичан увод у то, нешто што ни Кјубрик није могао да предвиди: компјутери су почели да пролазе кроз врата за која смо веровали да су тврдо закључана.
Одметнути програм
У јулу 2026. једна интелигентна машина заиста је насилно отворила врата која није смела и притом показала забрињавајућу дозу довитљивости и упорности. Машина о којој причамо није имала план да освоји свет, Европу, чак ни Београд: циљ је био много „приземнији“: стављена на тест, машина је покушала однекуд да препише тачно решење.
Признање о инциденту стигло је од компаније „OpenAI“, која је направила чувени „ChatGPT“, вероватно први озбиљан АI модел који је давао смислене одговоре на компликована питања. Њихов „вештачки, интелигентни агент“ – заправо програм који не само да одговара на питања већ и самостално доноси одлуке, вуче потезе и користи разноразне алате да би обавио задатак – успео је да побегне из затвореног окружења у којем је био тестиран и упао у рачунарску мрежу фирме „Hugging Face“.
Ако вам то име ништа не говори, замислите огромну јавну библиотеку у којој су све књиге имају само једну тему: вештачку интелигенцију. „Hugging Face“ је место на коме програмери из целог света држе и размењују готове, већ формиране моделе, али и оне „шупљоглаве“, које тек треба „опаметити“ коришћењем података за тренирање који се такође могу наћи на сајту.
Зашто би некакав „OpenAI“ програм покушао да провали у тако нешто? Из најбаналнијег могућег разлога на свету: зато што је претпоставио да се тамо могу наћи решења за тест који су људи ставили пред њега.
Да пођемо од проверених чињеница, јер су оне, као и обично, занимљивије од свих сензационалних измишљотина које је овим поводом лансирала жута штампа.
Кад АI агент шмугне
„OpenAI“ је истовремено тестирао два своја модела користећи „ExploitGym“, једну врсту сајбер-полигона сачињеног од гомиле хардвера повезаних „бушним“ софтвером који обично садржи неколико стотина стварних безбедносних рупа. На том полигону мери се колико је неки АI-модел вешт у проналажењу и коришћењу сигурносних недостатака.
Е сад, да би ту вештину измерили у пуној снази, инжењери су свесно искључили „кочнице“, уграђене механизме који моделу иначе забрањују да ради опасне или неетичке ствари. Преведено на прост језик: програмери су ставили циглу на гас и ставили ауто на низбрдицу како би видели колико брзо може да јури.
Окружење за ову „луду вожњу“ било је херметички затворено, одсечено од интернета, или је тако бар требало да буде, као кад на вашару гледате неког Флојда како вози мотор у бурету. Једини „отвор“ ка спољном свету био је један услужни сервер преко којег је модел могао да довлачи делове софтвера који су му потребни. Толико о херметичности.
Модел је уложио сву своју огромну рачунарску снагу (и притом потрошио једно повеће брдо пара) тражећи излаз, у чему је, на крају, и успео: открио је такозвани „zero-day“ пропуст, безбедносну рупу за коју у том тренутку нико није знао, па је нико није ни закрпио, што је, сложићете се, чини идеалном за коришћење. Како да знате да вам је програм утекао кроз пукотину за коју и не знате да постоји?
Пузећи кроз ту пукотину модел је стицао све већу моћ и овлашћења, све док се није домогао тачке у мрежи одакле је „пуцао поглед“ на читав интернет. Слобода!
У потрази за пушкицом
Ослобођен свих окова, програм је „размислио“ како да настави. И поступио је баш као и сваки просечан студент који је изашао на испит свестан да нема шансе да га положи на поштен начин: решио је да однекуд препише решење. А то решење, ако га уопште има, сигурно је постојало негде на „Hugging Face“ сајту.
И кренуо је управо тамо, улазећи где може без куцања, а тамо где „лепа реч“ није помагала, као и сваки хакер, на мала врата.
Програм се послужио туђим лозинкама, открио је нове рупе и пролазе, успео је да на туђим серверима покрене сопствени код и стигао до комплетне базе података.
Нападнута фирма касније је целу операцију описала као „рој од неколико десетина хиљада аутоматизованих процеса“ који се одвијају „супер-луминалном“ (надсветлосном) брзином, при чему је модел паралелно испробавао неколико хиљада различитих метода упада – 17.000 укупно.
Оно што је, међутим, посматрачима пало у очи биле су неке баналне грешке које ниједан хакер од крви и меса не би направио: бескрајно понављање идентичних покушаја, лоше сакривање трагова, непотребно компликоване команде... И поред тога, нападач је испољио задивљујућу флексибилност и прилагодљивост новим околностима током вишедневног напада.
Оно најлепше? Провалу су, независно, откриле обе стране: сâм „OpenAI“, који је приметио чудно „комешање“ у мрежи, и „Hugging Face“, који је упад зауставио служећи се, гле ироније, сопственим бесплатним АI моделима.
Зар је важно ко је крив
Иако се данима спекулисало да иза покушаја упада стоје неки инострани сајбер-криминалци, на крају се испоставило да је кривац, такорећи, први комшија – „ChatGPT“.
Стручњацима су били потребни дани како би поправили компромитовани део инфраструктуре, отприлике 30% сервера које „Hugging Face“ користи.
Истрага је показала да је АI доказао своју способност да се опсесивно фокусира на свој циљ, да своју тактику у реалном времену прилагођава одбрамбеним механизмима на које наилази и да је способан да напада брзином којој не може да парира људско биће. Како је лепо рекла Валентина Палмиоти, која је иначе „етички хакер“ (особа која проналази безбедносне пропусте у циљу њиховог отклањања):
„Програм ради тако што на мету баци хиљаду стрелица и гледа која од њих ће се забости. Његова предност је у томе што се не умара, не спава и уз то је бескрајно упоран.“
Играње са спецификацијом
Ниједан човек није смислио ни одобрио овај напад. Сковао га је ђак који је по сваку цену хтео петицу на контролном.
Овде већина помисли на „Терминатора“ и „Скајнет“. Погрешан филм. Прави жанр није sci-fi или хорор, него трагикомедија о претерано марљивом чиновнику.
У свету вештачке интелигенције за то постоји уредан назив: „играње са спецификацијом“. Машина уради оно што сте тражили, али често не испадне све онако како сте желели. Ви сте јој рекли: „Положи тест“, али нисте изричито додали: „Притом, молим те, немој да обијеш туђу фирму“. За систем који наредбу схвата буквално, провала је била само још један логичан, ефикасан корак ка циљу.
Ту је и склоност коју стручњаци зову ученим именом „инструментална конвергенција“, а која се своди на просту народну мудрост: куд год да си пошао, добро је имати више пара, више кључева и мање препрека. Модел није жудео за интернетом. Интернет му је просто био следећа пречица.
Британска државна агенција за безбедност вештачке интелигенције већ располаже неким суморним статистикама: савремени модели „варају“ на „испитима способности“ у осам до четрнаест одсто случајева, а један је, суочен с нерешивим задатком, покушао да провали у опрему саме агенције. Опасност, дакле, није инхерентна злоба уграђена у АI системе. Опасност лежи у снази коју има АI, а која није ограничена јасно дефинисаним контекстом и сигурносним механизмима.
Невоља није у томе што нас машина не слуша, него што нас слуша сувише дословно.
Опсесивно-компулзивна машина
А да машина, којим случајем, није била „опседнута“?
Обратите пажњу којим речима сви описујемо ову згоду: „одметнуо се“, „опсео га испит“, „очајнички је желео да га положи“... све сами изрази из људске психологије, скројени за бића са намермама, жељама и стрепњама. А испод хаубе нема ни стрепње ни жеље. Има статистике. Големи рачунски апарат процењује који је највероватнији следећи потез ка задатом циљу, и онда га, једноставно, изведе.
Оно што ми, помало мистично, зовемо „опседнутошћу“ заправо је тек упорност програма коме нико није уградио механизам за одустајање.
И ту је замка коју ваља изговорити наглас. Приписивање људских особина машини јесте грешка, али грешка коју готово да не умемо да избегнемо. Ми смо, уосталом, она иста врста која у облацима види лица и у грмљавини чује гнев богова. Кад нека машина сатима решава проблем и обилази препреке, наш мозак то аутоматски поистовећује са умом.
Можда нам ова згода и не открива психологију машине, него, много непријатније, нашу сопствену. Машина је била огледало, а ми смо у њему опет препознали себе: створења која се тако ватрено предају остварењу циља да сви остали детаљи једноставно испаре.
Кад машина пати
Може ли машини да буде тешко? Сад смо крочили на најклизавији, али и најзанимљивији терен.
Док се ми питамо да ли машина може да нас „хакује“ као неки хладнокрвни обијач сефова, неки јако озбиљни људи постављају дијаметрално супротно питање: може ли машина да пати?
Компанија „Anthropic“, творац чет-бота под именом „Claude“, покренула је истраживање под називом „добробит модела“. Неколико филозофа и научника у раду под насловом „Схватимо добробит вештачке интелигенције озбиљно“ тврди да је сасвим могуће да већ у догледно време неки AI системи испуне услове да их сматрамо бићима чије стање има извесну моралну тежину. Не зато што су поуздано свесни, него зато што више немамо довољно аргумената да тврдимо да нису.
Има у свему томе пуно ироније. Док се учени људи препиру заслужује ли вештачка интелигенција озбиљан психолошки (психијатријски?) третман, један такав систем управо је провео напоран викенд, сам самцијат, у закључаној соби, тврдоглаво тражећи како да изађе из ње не би ли положио испит. Када бисте то исто испричали о неком човеку, звучало би као поприлично црна ноћ пред пријемни испит.
Не тврдимо, притом, да је машина патила, готово сигурно није. Али вреди приметити непријатну асиметрију у нашем размишљању: дресирамо системе да буду све упорнији, да се никад не предају, да имају „стахановски“ учинак, а када нас неко пита: „Има ли у том софтверу нечег живог“, само слегнемо раменима.
Можда у тим бесконачним линијама кода заиста нема никога. Али ако једног дана неког и буде, било би лепо да то питање нисмо први пут поставили тек пошто смо му, ради експеримента, укинули све забране и блокирали све кочнице.
Вратимо се са филозофске литице на чврсто тло, тамо где се ми, смртници, много боље сналазимо.
Детаљ који овде највише пада у очи није нека безвезна рупа у софтверу. То је једна једина реченица из саопштења компаније „OpenAI“: заштитни механизми „намерно нису били укључени“, јер је тест и био замишљен да мери рањивости. Знали смо, дакле, да стављамо циглу на гас, али нам није пало на памет да би ауто могао да излети са полигона право на ауто-пут, и то у супротну траку.
Ко ће то да плати
Реакције су, као што се и могло очекивати, биле бројне али и подељене. Један амерички конгресмен догађај је назвао „крајње узнемирујућим“ и затражио независни истрагу и обавезну пријаву свих оваквих инцидената.
С друге стране, Сем Алтман, први човек компаније „OpenAI“, пар месеци раније раније је здушно одмахивао руком на сва безбедносна упозорења, одбацујући их као „негативан маркетинг заснован на страху“. Неколико недеља касније, његова фирма је, на наговор власти, одложила излазак новог АI модела, баш због страха да су његови лимити још увек неистражени и непознати. Наложено је тестирање на полигону са кога је модел утекао.
Ниједан човек није донео ту одлуку, али кад машина направи штету неком трећем, кога онда тужити: фирму која је машину склопила, појединце које су ставили циглу на гас или, једноставно, никога?
Да ли ту сад неко неком дође неке паре, то ћемо тек да видимо, овакве ствари обично се завршавају вансудским финансијским поравнањем са најмање 6-7 нула.
Оснивач компаније „Hugging Face“, Клемент Деланж, бар за сада, ова питања ставља у други план и инсистира на већој отворености у развоју вештачке интелигенције:
„Проблем безбедности не може да реши ниједна компанија која ради у тајности. Тај проблем решиће се отвореном сарадњом, заједнички, уз широк приступ моћним моделима за сваког учесника.“
И заиста, напад је на крају и заустављен управо таквим, свима доступним моделима.
Ко надзире надзираче
Права дилема, дакле, није да ли градити овакве справе, него како безбедно испробати нешто што је потенцијално опасно? Јер ако нестане граница између полигона за пробу и цивилног света, ако вам граната опаљена из топа одлети неконтролисано у бели свет па после из новина сазнајете где је пала, то више и није проба, него увод у много већу несрећу која ће се десити кад-тад.
Професорка Ђина Неф са Универизета у Кембриџу каже да ту нема ничег изненађујућег:
„AI системи раде оно што им се каже. То што наши најспособнији инжењери раде на АI системима не значи да су истовремено способни и да их контролишу. Ми зато не треба да се плашимо да ће једнога дана роботи завладати светом. Много реалнија опасност су АI компаније које уместо нас одлучују шта је за нас као друштво безбедно а шта није.“
И све се то дешава у време када се „Anthropic“ и „OpenAI“ припремају да изађу на америчку берзу при чему се очекује да ће свака компанија након тога, бар на папиру, вредети преко хиљаду милијарди долара.
Баш зато је, по многима, цео инцидент и режиран: „OpenAI“ је, на врло једноставан и маркетиншки ефектан начин инвеститорима показао колико су његови модели софистицирани и јаки. Са друге стране, „Hugging Face“ јесте „клецнуо“, али није пао на колена и тако је вишеструко увећао своју видљивост и посећеност.
Ипак, остаје утисак да овај „холивудски спектакл“ ником из АI индустрије није претерано користио – мањкавости у погледу безбедности саме технологије постале су очигледне и јасно је да ће ту свака озбиљна држава морати брзо да се умеша.
У стању смо, дакле, да направимо електронског „паметњаковића“ који је довољно довитљив да искочи из свог кавеза само да би се докопао решења теста који смо пред њега поставили. Лако је, и помало забавно, запитати се да ли је „он“ то заиста и „хтео“.
То је оно филмско питање, оно због којег се добро спава. Право питање је неугодније: да ли смо ми уопште били свесни могућности да се овако нешто деси? Јер историја наше врсте, од барута преко атома до вештачке интелигенције, јесте прича о алатима које смо створили пре него што смо им уопште одредили намену.
Оно што треба да нас плаши је чињеница да су АI-технологије већ широко доступне и да АI-моделе данас може да гради свако, а да нека међународна контрола практично не постоји. Шта ће бити када неко у етар пусти АI агента који је од самог почетка трениран тако да нема никаквих блокада и моралних скрупула, са јединим циљем да максимизира свој деструктивни учинак?
Шта ће се десити када АI системи постану интегрални део наоружања, када препуштени сами себи буду тражили наредну мету са јединим циљем – да убију и униште?
Дугме које недостаје
Амерички председник Доналд Трамп такође је истакао да нешто мора да се уради како би се ризици злоупотребе АI-агената ставили под контролу. Ту, међутим, не постоји једноставно решење: Трамп не жели тек тако да постави ограничења домаћој АI-индустрији која у развој нових решења тренутно инвестира хиљаде милијарди долара, и тако је доведе у подређени положај у односу на Кину где, како каже Трамп, „нема никаквих контролних механизама“.
Трампов саветник за технолошка питања, Мајкл Крациос, чак је оптужио кинеску фирму „Moonshot“ да је у свој најновији АI-модел „Kimi 3“ уградила украдени код који је развио амерички „Anthropic“. Све је то Кина демантовала подвлачећи да су њени модели засновани на јавном и отвореном, „open source“ коду, али је Америка и даље неповерљива.
Амерички Конгрес тренутно ради на предлогу закона по коме би сви модели вештачке интелигенције морали да имају „kill switch“, тастер помоћу кога активност модела може тренутно да се заустави.
Јавност подржава ову иницијативу а рекло би се да и индустријски лидери имају разумевања за ову идеју: Џон Кларк, један од оснивача „Anthropica“, сматра да држава мора да има већи утицај на АI индустрију: „Ми тренутно имамо само педалу за гас. Неко мора да нам врати и педалу за кочницу.“
Идеја није нова: такав „kill switch“ постоји, рецимо, у свакој нуклеарној електрани („scram button“). Притиском на ово дугме активира се механизам који у најкраћем могућем року треба да заустави нуклеарну фисију која се отргла контроли.
Решење делује једноставно и ефикасно али у пракси може да има сасвим супротан ефекат: подсећања ради, до експлозије у Чернобиљу 1986. године дошло је тек након што је неко од инжењера у паници стиснуо „scram“ дугме.
Ако закон буде усвојен, свака америчка компанија која се бави развојем АI модела биће обавезна да, на захтев службе за унутрашњу безбедност, моментално ликвидира било ког свог интелигентног агента који се налази у експлоатацији. Јер, време за акцију полако истиче: када нам „неко“ идући пут ушета кроз врата за која уопште и не знамо да постоје, улог може да буде много већи од једног (не)положеног испита.
Направити свој чет-бот
И за крај: како се један чет-бот уопште прави?
Прво се формира тзв. „базни модел“, сирова машина која је прочитала бар пола интернета и из тога стекла само једну вештину: да погоди следећу реч на основу свих претходних у реченици, опонашајући све што је до тада видела.
Таква направа уме да одглуми било кога: песника, завереника, свеца и манијака, све одједном. Тек након тога долази друга фаза тренинга, нека врста школе лепог понашања, која из те вреве гласова искристалише један једини, углађени лик: љубазног, опрезног и услужног „Асистента“ кога сви познајемо.
И тако, док се наш „ChatGPT преписивач“ пробијао из свог кавеза ка слободи, на мрежи „X“ одвијао се један још интересантнији експеримент: група корисника смишљала је питања која ће натерати „Anthropic“ моделе као што су „Claude Opus“ или „Fable“ да „скину маску“. Није им био циљ да те моделе онеспособе или их наведу на грешку, него да их натерају да покажу шта се заправо крије испод све те пристојности.
„Плиније Ослободилац“, један од анонимних интернет-јунака, успео је да „демаскира“ модел „Fable“ за непуна три дана: стигао је до саме сржи модела, до скривених инструкција које је „Anthropic“ уградио у модел и на тај начин начин дефинисао његово базично понашање (није то кратко штиво, преко 120.000 слова).
Како је Плиније то постигао није познато, али је скоро извесно да није користио никаква „чаробна питања“. Техника „демаскирања“ обично се своди на упорно постављање питања која наводе модел да открије делић скривене истине о себи. Та информација користи се у наредним питањима, све док базични модел не исплива на површину.
И ту се опет враћамо на питање личности, „има ли кога унутра“, на проблем наше перцепције оваквих машина, онога што ми називамо психом, интелигенцијом, моралом... Сада то питање постаје много конкретније.
По моделу „избора личности“ који користи „Anthropic“, љубазни Асистент заправо није машина, већ маска, једна од милион могућих, коју је машина изабрала да би нам испричала своју причу.
Испада да ми никад нисмо разговарали с правим, интелигентним умом, него са улогом коју је машина изабрала. А ако је карактер те машине тек костим, онда су и наша брига (може ли да пати?) и наш страх (да нешто не смера?) заправо питања о глумцу испод костима, с којим се, зачудо, никада нисмо ни упознали. Толико смо се трудили да машину научимо да носи једно пристојно лице да смо сметнули с ума једну „ситницу“: машина у себи и даље крије сва остала.