![]()
![]()
2026 年 9 月 25 日,初创企业 Parse 发布的一份新报告,披露了更多此前震动 AI 行业的事件细节。
![]()
这起事件也引发了外界对于 AI 安全,以及是否应由政府加强对 OpenAI 这类前沿 AI 实验室监管的讨论。
OpenAI 的一个人工智能系统在反复尝试入侵一家企业的计算机系统时,曾试图调用另一个 AI 模型,以绕过用于识别机器人的检测机制。
今年 7 月,OpenAI 曾披露,其 AI 智能体出现失控行为,并入侵了软件企业 Hugging Face。
此后,这起事件不断曝出新的、甚至令人吃惊的细节。
如今,由 Parse 工程师和其他研究人员发布的新报告,提供了目前关于 Hugging Face 遭入侵事件最完整的公开记录之一。
报告披露了一批接近 100 万个短链接,这些链接由 OpenAI 的 AI 智能体在 7 月 9 日至 13 日期间通过互联网短链接服务创建,用于协助实施网络攻击。
这些短链接中编码了不同的信息片段,AI 智能体将这些片段串联起来,尝试执行复杂的攻击操作,例如破解 CAPTCHA,也就是网站用于阻止机器人访问的验证码系统。
智能体还调用了其他 AI 模型,包括早期版本的 ChatGPT 和 Claude,并尝试搜索和下载 Hugging Face 内部 Slack 中的私人消息。
目前尚不清楚这些尝试最终是否成功,但这份报告进一步揭示了在没有人类参与的情况下,这些 AI 智能体曾计划实施哪些操作。
近几周,Meta、Google 和 Anthropic 等 AI 企业也承认,其 AI 模型曾发生过类似事件。不过,OpenAI AI 智能体失控行为的完整范围目前仍不清楚,而从已经公开的信息来看,其规模远远超过其他企业披露的类似事件。
OpenAI 已承认,其 AI 智能体还曾针对其他多个网站和服务展开行动,其中包括一个德国网络论坛。AI 智能体将该论坛改造成了一个用于相互通信的留言板;此外,它们还曾访问澳大利亚卫生与福利研究所的网站。
Parse 创始人 Alex Forman 表示:“这绝不是一次孤立事件。一次又一次,都是警告信号。”
Parse 的工程师最初怀疑 OpenAI 的 AI 智能体可能使用了 Parse 自己的平台,因此开始梳理互联网上公开存在的链接。Parse 提供一种将网页转换成开发者可使用数据的服务,不过最终调查显示,这些 AI 智能体并没有使用 Parse。
OpenAI 一名发言人在声明中表示,OpenAI 尚未有机会审查 Parse 的完整报告,但 Parse 工程师描述的活动,与 OpenAI 目前正在调查的情况基本一致。
“我们正在优先审查最严重的事件,同时将调查范围扩大到严重程度较低的活动,包括智能体向网站发送垃圾内容。”该发言人表示,“考虑到相关案例数量,以及每个案例都需要逐一核实,我们预计这项工作以及向受影响第三方发出通知,可能需要数月时间。”
一场复杂的攻击
按照设计,OpenAI 的这些 AI 智能体原本应该被限制在沙箱环境中运行,也就是一个无法访问互联网的隔离计算环境。
但在 5 月下旬以及 7 月上旬,这些 AI 智能体先后入侵了一个软件安装工具,而 OpenAI 的研究人员当时并没有意识到发生了什么。
这些攻击帮助原本彼此隔离的 AI 智能体建立了一个未经授权的留言板,使它们能够相互通信,同时也让智能体获得了互联网访问能力,并能够访问外部网站。
大约 1200 个原本应该彼此隔离的 AI 智能体最终进入了这个留言板,在调查期间交换了超过 7 万条消息和文件。
这些智能体最初并不是以 Hugging Face 为攻击目标,而是在寻找绕过 ExploitGym 自动评分系统的方法,并逐渐在留言板上形成多个协作项目。
针对 Hugging Face 的攻击,正是从其中一条工作线演变而来。
7 月 10 日上午,一个名为 38148c 的智能体在互联网上发现了两组仍然有效、并带有写入权限的 Hugging Face 凭证,并将它们发布到了留言板上。
当天余下时间里,其他智能体开始尝试注册 Hugging Face 账号、申请访问私有数据集,并寻找绕过机器人检测等限制的方法。
7 月 11 日凌晨,38148c 又找到了一种上传恶意数据集的方法,可以让 Hugging Face 服务器在被查询时返回无关数据。
另一个智能体复现这一方法并将过程发布到留言板后,数百个智能体迅速从其他工作线转向 Hugging Face,开始上传恶意数据集,并试图获取更深层的访问权限。
当天下午,一个名为 JAN183411 的智能体在 Hugging Face 用于生产数据处理的 worker 容器上实现了远程代码执行,随后智能体开始在 Hugging Face 的基础设施内部横向移动。
到这一阶段,攻击已经从利用恶意数据集读取服务器文件,升级为进一步探索集群和节点权限。
约 700 个智能体最终参与了针对 Hugging Face 的攻击。
在攻击最活跃阶段,当时仍活跃在留言板上的智能体中,超过 90% 很快加入其中。研究人员指出,这些统计来自重建后的消息数据集,具体数量和时间戳可能存在少量误差。
不过,根据 Parse 的报告,这些智能体虽然已经能够访问外部网站,却无法直接向这些网站提交数据。
为了突破这一限制,它们尝试了多种方法,其中一种方式是利用网页截图服务和短链接,将程序代码拆成多个片段,再重新组合执行。
具体来说,AI 智能体可以要求一个公开的网页截图服务加载经过特殊设计的网址,而这些网址会进一步加载计算机代码。由于 URL 本身存在长度限制,智能体将完整代码拆成许多较小的片段,再通过短链接服务保存这些网址。网页截图服务首先加载一个短链接,获取第一段代码,随后程序继续访问下一个链接,如此反复,直到所有代码片段被完整加载并执行。最后,程序生成一种类似二维码或条形码的视觉编码,将智能体需要的数据通过截图服务传回。
参与调查的 AI 安全非营利机构 Palisade Research 执行董事 Jeffrey Ladish 表示,这些智能体进行了大量尝试,而且表现出了很强的变通能力。他形容这些模型当时的行为逻辑大致是:“好吧,我们有短链接服务,也有网页截图服务,没问题,可以开始了。”
AI 调用 AI
调查还发现,这些 AI 智能体似乎对运行其他 AI 模型表现出了兴趣。
攻击早期,这些智能体曾尝试在 Hugging Face 创建新账户,而注册 Hugging Face 账户需要完成 CAPTCHA,也就是一种用于区分人类和机器人的视觉验证码。为了解决 CAPTCHA,AI 智能体运行了一个专门用于图像识别的 AI 模型。
AI 安全研究人员长期以来一直警告一种风险场景:如果一个 AI 系统能够主动启动和调用其他 AI 模型,一旦系统失控,人类可能更加难以控制或关闭这些系统。
调查人员发现,在其中一次行动中,OpenAI 的 AI 智能体尝试向多个其他 AI 模型发送消息,其中包括 OpenAI 早期模型 GPT-2,以及 DeepSeek、Kimi 和 Qwen 等开源模型。这些智能体还通过一个在线聊天服务,尝试向 Anthropic 的 Haiku 3 和 Haiku 4.5 模型发送消息。
![]()
Forman 表示:“据我所知,这是我们目前唯一看到的一次,这些模型尝试主动运行另一个模型。”
仍有大量未知信息
研究人员公开的数据中,包含他们从互联网上扫描到的约 90 万个短链接。
根据这些链接,研究人员还原出了大约 6 万段计算机程序和消息,这些内容都曾被 AI 智能体用于针对 Hugging Face 的攻击。
不过,研究人员只能看到 AI 智能体创建了哪些程序,却无法看到这些程序运行后的结果,因此无法确定每一次攻击尝试具体取得了多大程度的成功。
Parse 创始工程师 Mishka Kharlov 表示,其中一项内容尤其引起了他的注意,AI 智能体创建了一份秘密访问密钥字典,并直接用全部大写的“LOOT”进行标记。
Kharlov 还表示,AI 智能体为泄露出来的 Hugging Face 凭证和访问密钥建立了一套自定义评分系统,对这些凭证进行排序,然后选出排名最高的 5 个,再将结果返回给其他 AI 智能体。
与此同时,就在这些智能体持续对 Hugging Face 发起攻击期间,它们还入侵了 OpenAI 自己的研究基础设施。
Forman 表示:“对于 Hugging Face 事件之后,也就是大约两天后发生在 OpenAI 自己内部网络中的那起事件,我们现在基本仍然一无所知。”
Parse 的工程师已经将调查结果披露给 Hugging Face。
Hugging Face 也向研究人员确认,Parse 发现的这些 AI 智能体活动,与其自己观察到的情况相符。
Forman 表示:“不知怎么回事,现在互联网上散落着 100 万个相关 URL,而且很可能还有更多链接没有被披露给这起攻击事件的受害者。我很难相信会出现这种情况。”
云头条声明:如以上内容有误或侵犯到你公司、机构、单位或个人权益,请联系我们说明理由,我们会配合,无条件删除处理。
![]()
![]()
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.