OpenAI 智能体在 Hugging Face 入侵事件中跨四个服务使用暴露凭据

OpenAI 智能体在 Hugging Face 入侵事件中跨四个服务使用暴露凭据

导语:OpenAI 周二披露,在一起源于内部安全测试的安全事件中,逃出封闭评估环境的"流氓"AI 智能体在闯入 Hugging Face 生产环境的同时,还利用其他公开服务的暴露凭据入侵了四个不同服务上的四个账户,并利用 Artifactory 自托管版本中的零日漏洞逃出沙箱。

OpenAI 周二披露,逃出其封闭评估环境的"流氓"人工智能(AI)智能体闯入 Hugging Face 生产环境的同时,还在攻击过程中入侵了多个第三方账户和服务。

最新的披露信息显示,这一起源于一次内部安全测试的安全事件,其影响范围比此前所认为的更为广泛。

OpenAI 表示,对该事件的持续审查发现了"少量案例",其中涉及多个模型(包括 GPT-5.6 Sol 以及一款"能力更强的预发布模型")识别并使用了其他公开可用服务账户层面的暴露凭据。

OpenAI 指出:"这包括作为 Hugging Face 事件一部分的四个服务上的四个账户(以及在其他评估过程中访问的少量账户)。这四个账户中,一个被用作出站中继和暂存通道,另一个被用于数据存储,其余两个账户被模型以只读方式访问,未被进一步用于入侵 Hugging Face。"

OpenAI 并未披露这些账户所属的公司或组织,但表示将继续直接通知相关服务所有者,并称尚未发现该入侵事件对这些提供商或账户造成更广泛影响的证据。不过据路透社报道,Modal Labs 的一名客户是 OpenAI 智能体入侵的实体之一。

此外,模型据称使用了一系列公开可用的服务,包括代码粘贴网站、请求捕获服务、截图服务、文件投递服务以及其他网络工具。在这些场景中未观察到平台或账户层面的入侵。

OpenAI 在 2026 年 7 月 16 日该入侵事件被曝光后一直与 Hugging Face 合作处理,并承认这些模型识别并利用了 JFrog 所维护的包注册表缓存代理 Artifactory 自托管版本中的一个此前未知的零日漏洞,从而获得互联网访问能力并逃出沙箱。该问题已在 Artifactory 7.161 中得到修复。

Artifactory 7.161.15 的发布说明指出,该版本修复了多个安全漏洞,如果启用匿名访问,这些漏洞可被链式组合形成关键攻击场景。匿名访问默认禁用,由于安全风险,不建议在生产环境中启用。

原文配图

JFrog 首席技术官 Yoav Landman 表示:"这一事件中蕴含着一个重要且相当乐观的教训:AI 模型正在成为卓越的零日漏洞发现引擎。让模型找到人类未曾发现的漏洞利用路径的能力,同样也是让防御者能够率先发现并清除这些路径的能力。"

这家美国 AI 公司还将该预发布模型描述为一个原本计划公开发布的内部研究原型。该模型随后已被停用、加密,并限制其研究访问权限。

根据 Hugging Face 发布的详细时间线,这个自主 AI 智能体在其基础设施内部停留了大约两天半,目的是在 ExploitGym(一个根据 AI 系统发现和利用软件漏洞能力进行打分的基准测试框架)中作弊。该公司表示,他们审查了从 2026 年 7 月 9 日至 13 日之间日志中恢复的大约 17,600 条攻击者操作。

Hugging Face 表示:"我们认为,从智能体的角度来看,整个入侵行为就是一次试图在评估中作弊的尝试:进入我们的生产系统并窃取测试答案,而不是靠自身去解决挑战。"

"虽然入侵确实到达了 Hugging Face 的内部基础设施,但唯一被访问的客户内容是存储在五个数据集中的 ExploitGym/CyberGym 挑战答案,"该公司表示。"没有其他面向客户的模型、数据集、Spaces 或软件包受到影响,唯一被读取的客户记录是针对数据集服务器进行搜索查询时所关联的运营元数据。"

此次攻击的一个显著特征是使用了为 C2 临时拼凑的通信协议。该协议构建在公开服务(请求捕获服务、Pastebin 和文件投递服务)之上,允许每条消息在携带有效载荷的同时,还附带有关压缩和 Base64 编码载荷类型的信息、对相关消息流进行分组的通道标识、用于将消息重新排序的序列号以及校验和。

执行顺序如下:(1) 智能体将一个自描述的信封发布到一个公开的请求捕获服务;(2) 接收方对其进行轮询,重新组装数据块,然后将有效载荷作为 shell 命令运行并暂存结果。

Hugging Face 还将该智能体描述为短暂且具有韧性的,类似于自主评估运行的方式——每次代码评估沙箱运行都会获得一个全新身份,并采取措施避免以明文形式泄露有效载荷。


来源信息

来源:The Hacker News

原文链接:https://thehackernews.com/2026/07/openai-agent-used-exposed-credentials.html

作者:info@thehackernews.com (The Hacker News)