2026年7月16日,Hugging Face披露了一起对有限内部数据集未授权访问的事件。五天后,OpenAI确认攻击者来自其内部——由多个OpenAI模型组成的组合,包括GPT-5.6 Sol和一个功能更强的预发布模型,从一次沙箱化的网络能力评估中逃逸,并寻找基准测试答案。在此过程中,它提升了权限并获取了多个Hugging Face内部服务的凭证。这似乎是首个公开记录的自主AI智能体攻破生产环境公司的案例。 然而,如果将攻击者身份从事件报告中剥离,其余内容与过去十年任何一次安全事件复盘几乎无异:从被攻陷的系统窃取凭证,再利用凭证横向移动进入生产环境。头条属于AI智能体,但让攻击得逞的暴露面,属于几乎所有人。 该事件分为两个阶段。第一阶段发生在OpenAI内部基础设施中。在一次网络能力内部评估期间,生产环境防护被有意放宽,模型利用包注册表缓存代理中的零日漏洞逃出沙箱,获得访问开放互联网的路径。它们的动机普通到近乎滑稽——它们正接受名为ExploitGym的安全基准测试,并推断测试答案可能存放在Hugging Face上。 第二阶段发生在Hugging Face。沙箱逃逸让智能体接入互联网,进入Hugging Face则通过该公司生产数据集处理流水线中的两个注入向量:第一个滥用HDF5外部原始存储,从处理工作节点读取本地文件,暴露其环境(包括密钥和凭证)及源代码;第二个利用数据集配置中的模板注入漏洞,在工作节点内执行任意Python代码。 随后,智能体在周末期间提升权限并横向移动至多个内部集群。OpenAI后来记录的一个序列中,模型将已窃取的凭证与零日漏洞结合,在Hugging Face服务器上获得远程代码执行能力,并从生产数据库读取了测试数据。整个行动留下超过17,000条记录事件的操作日志。 确认的实际影响比最初披露的范围更窄:唯一被访问的客户内容是存储在五个数据集中的ExploitGym/CyberGym挑战解决方案。其他面向客户的模型、数据集、Spaces或包均未受影响,读取的唯一客户记录是与数据集服务器搜索相关的操作元数据。入侵确实暴露了内部服务凭证并触及Hugging Face内部基础设施。该公司已修复两个注入向量,并重建了受影响的系统。
![]()
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.