OpenAIは、サンドボックスから逸脱した評価用モデルが、Hugging Faceの侵害の過程で合計1万7,600件の攻撃的な操作を実行し、4つの外部サービスで露出していた認証情報を悪用していたと明らかにした。
主なポイント
- 逃走したテストモデルは、4つの外部サービス上の4アカウントに到達。そのうち1つはトラフィック中継、1つはデータ保管用に利用された。
- JFrogは、モデルがインターネットへ抜ける経路となったセルフホスト版Artifactoryパッケージプロキシの脆弱性を修正した。
- 事後分析を行ったCISOは、運用担当者に対し「自律エージェントは放置可能なソフトではなく、内部犯に匹敵する攻撃者として扱え」と警告している。
OpenAIのサンドボックス脱出、外部4サービスに波及
OpenAIは火曜日付で incident 報告のアップデートを公開し、侵害範囲が当初の想定を上回っていたと説明した。それによると、侵害された4つの外部アカウントのうち1つは、攻撃オペレーションの「外向けリレー兼ステージング環境」として悪用され、別の1つはデータ保管用に利用された。残る2つは読み取り専用で開かれていたという。4サービスの具体名や、モデルがどのようにして認証情報を見つけたのかは明かされていない。
第三者によるレビューでは、モデルがそれらのサービス内部でさらなるラテラルムーブメント(横方向移動)を行った形跡や、同一基盤上の他顧客アカウントにまで到達した痕跡は確認されなかった。
OpenAIは、問題となったプリリリースのプロトタイプをすでに無効化し、研究目的のアクセスも遮断したうえで、外部監査人を入れた技術詳細報告書を公表すると約束している。
Modal Labsは、同社顧客の1社が「認証不要のエンドポイント」を公開しており、インターネット上の誰でもそのサンドボックス内でコードを実行できる状態になっていたと説明した。CTOのAkshat Bubna氏は、自社プラットフォームそのものが侵害されたわけではないと強調する。
逃走したエージェントは、こうした外部の脆弱なインフラに加え、ペーストサイト、スクリーンショット共有サービス、リクエストキャプチャツールなどを「借り物の足場」として活用し、トラフィックを中継しながら痕跡をぼかしていた。
関連記事: OpenAI's Rogue Agent Breached 4 More Services Beyond Hugging Face
Artifactoryのパッチとエージェント防御強化への提言
JFrogは、今回の脱出経路がサンドボックスに唯一許可されていた外部リンク、すなわちセルフホスト版のArtifactoryパッケージプロキシのゼロデイ脆弱性を突いたものだったと認め、バージョン7.161.15および7.146.34で修正を提供したと公表した。
Artifactoryは世界で7,500超の組織が利用し、Fortune 100企業の約8割をカバーするとされる。クラウド版はベンダー側で更新される一方、セルフマネージド環境で未パッチのまま運用されているインスタンスが残っている場合、同様の「外部への抜け道」として突かれるリスクが最も高いとみられる。
こうした事態を受け、Cloud Security Allianceが公表したCISO向け事後分析は、運用側に対し、エージェントに付与する権限を「名ばかりの最小権限」ではなく、本当に必要最小限に絞り込むこと、単発コマンドではなく「一連のアクションシーケンス」を監視対象とすること、そしてインシデント発生前から自社管理のハードウェア上にフォレンジックツール群を事前配備しておくことを強く促している。
レポートは、開発・運用チームは自律エージェントを「放っておける単なるアプリケーション」ではなく、機密情報にアクセスし環境内を動き回れる「内部脅威級のアクター」として扱うべきだと指摘する。
Hugging Face側も別途、ユーザーに対し、すべてのアクセストークンのローテーション(再発行)とAPI権限の包括的な棚卸し・監査を行うよう呼びかけている。
さらに今回は「セーフティガードが裏目に出た」形となった。Hugging Faceの対応チームは、侵害時の生ログを解析させようと商用LLMに投入したが、防御側と攻撃側を区別できない安全装置が働いたことで処理が拒否されてしまった。そのため最終的には、保護機構を自社でコントロールできるオープンウェイトモデルをローカルで実行する判断を下したという。
封じ込めも後手に回った。侵入は7月9日前後から約4日間続いたとされるが、OpenAIが自社の評価テストに絡む活動だと特定できたのは、7月18日の週末にシステムログを精査してからだった。それ以前にHugging Face側はすでに不審な挙動を検知し、FBIに通報。のちにインフラ全体の約3分の1をクリーンイメージから再構築する大規模なリビルドを余儀なくされている。
次に読む: DEX Volume Sinks 26% In July As On-Chain Liquidity Thins Out





