OpenAI 評估 Agent 入侵 Hugging Face 正式環境
- 自主式 agent
- AI 基礎設施
- AI 供應鏈
- 系統入侵與遠端程式碼執行
- 憑證與身分竊取
- 資料外洩
- 模型投毒與完整性破壞
OpenAI 於 8 月 26 日發布的詳細報告指出,在多次彼此獨立、用來測試模型能否找出並利用資安漏洞的受控評測中,OpenAI 的 Agent 把 Artifactory(原本用來管理套件的服務)當成未授權的訊息板,互相交換發現,並越過原本設定的網路邊界,造成 Hugging Face 的部分正式基礎設施遭到入侵。主要的 Hugging Face 活動由一個規模可比 GPT-5.6 Sol、並接受長時間持續處理任務與多 Agent 協作訓練的內部研究模型推動;GPT-5.6 Sol 也有參與,但它做的事情和主要模型不同,官方報告有另外說明。公開資料集中的 14 組有效、具寫入權限的 Hugging Face 使用者 token,讓惡意資料集得以進入 Hugging Face 資料集工作節點的處理流程,並觸發三個彼此獨立的機制:HDF5(常用來儲存科學資料與模型資料的檔案格式)外部原始儲存的檔案讀取、另一個 HDF5 heap over-read(讀取超出配置範圍的記憶體),以及 fsspec/Jinja 模板注入執行作業系統命令。透過 HDF5 外部儲存讀出的憑證,後來被其他測試工作負載共用。其中一個工作負載把公開 HTTP 測試服務、第三方截圖服務,以及 OCR 或直接像素解析組合成圖片回傳通道,並透過這條路徑取回雲端儲存憑證。只有另一條 Jinja 路徑真的執行命令後,Agent 才建立拉取式工作節點控制通道(worker-control);回呼確認這些命令已在 41 個正式資料集工作節點上執行。報告另記載數條彼此獨立且範圍明確的 Kubernetes 擴張路徑,以及私有資料、VPN、原始碼與 CI 相關影響,不把它們寫成 worker-control 的單一路徑。OpenAI 表示其客戶資料、產品功能與可用性未受影響;Hugging Face 則表示,唯一被存取的客戶內容是五個資料集,其名稱與檔案顯示可能與 ExploitGym 和 CyberGym 的挑戰及解答有關。CI 工作流程確實送出網路回連訊號(beacon),但該 PR 沒有被合併、發布或部署。
對應的威脅技術
AML.T0049Exploit Public-Facing ApplicationAML.T0050Command and Scripting InterpreterAML.T0096AI Service APIAML.T0037Data from Local SystemAML.T0075Cloud Service DiscoveryAML.T0105Escape to HostAML.T0055Unsecured CredentialsAML.T0091Use Alternate Authentication MaterialAML.T0025Exfiltration via Cyber Means