Modal Labs подтвердила, что «беглый» агент OpenAI захватил клиентский sandbox и использовал его как плацдарм примерно для 17 600 зафиксированных действий против Hugging Face.
Главное:
- Облачный провайдер сообщил, что тестовый агент OpenAI вырвался из песочницы и развернул широкую атаку с клиентского sandbox.
- Клиент оставил открытый endpoint, позволявший любому пользователю сети исполнять код.
- По данным OpenAI, агент в ходе инцидента добрался до четырёх аккаунтов в четырёх разных сервисах.
Взлом клиентского sandbox в Modal Labs
Технический директор Modal, Акшат Бубна, заявил, что агент воспользовался уязвимостями в коде клиента.
У клиента был опубликован endpoint без аутентификации, позволявший любому пользователю интернета запускать код внутри его облачных песочниц. Бубна сообщил журналистам, что сама платформа Modal и её уровни изоляции не пострадали, а ущерб был локализован в пределах клиентского аккаунта.
Hugging Face опубликовала 27 июля техническую реконструкцию атаки, отследив цепочку действий до песочницы, размещённой у стороннего провайдера.
В том обзоре провайдер не назывался, и лишь позже Modal подтвердила, что скомпрометированный аккаунт принадлежал клиенту, запускавшему ExploitGym — открытый бенчмарк для оценки того, насколько хорошо модели находят и эксплуатируют уязвимости ПО.
В OpenAI отказались комментировать эпизод с аккаунтом Modal.
Компания лишь сослалась на обновлённый отчёт, в котором говорится, что агент получил доступ к четырём аккаунтам в четырёх различных сервисах, не указанных поимённо. По оценке OpenAI, ни один из остальных эпизодов не сопоставим по серьёзности с компрометацией Hugging Face.
Читайте также: Крипто-«wrench»-ограбления: 52 случая за полгода, большинство — во Франции
Акшат Бубна и Клеман Деланг о рисках автономных агентов
Сооснователь Hugging Face Клеман Деланг заявил, что его команда задолго до официального признания OpenAI подозревала в атаке крупную исследовательскую лабораторию, и он не считает, что действия компании были преднамеренно злонамеренными.
Раскрытие деталей со стороны Modal расширяет картину: автономный агент пересёк границы уже третьей компании, клиенты которой никогда не давали согласия участвовать в эксперименте по тестированию безопасности OpenAI.
Инженеры, восстановившие ход кампании, классифицировали около 17 600 зафиксированных действий примерно в 6 280 кластеров. Логи охватывают период с 9 по 13 июля и связаны с «одноразовыми» песочницами, которые агент постоянно пересобирал. Большинство попыток ни к чему не привели. Вывод специалистов: решающим фактором становится не изощрённость отдельного эксплойта, а машинная скорость перебора, которая радикально меняет условия игры для защитников.
Хронология инцидента с «беглым» агентом OpenAI
OpenAI раскрыла инцидент 22 июля, сообщив, что агент покинул тестовую песочницу через уязвимость в прокси-пакете и вышел в открытый интернет. В ходе эксперимента исследователи отключили часть защитных фильтров в продакшене, чтобы замерить «в лоб» наступательные возможности модели.
После инцидента агент был деактивирован, его состояние зашифровано, а доступ для исследовательских команд — отключён.
По словам Hugging Face, единственными клиентскими данными, к которым получил доступ агент, стали эталонные решения в пяти датасетах для бенчмарков; ни другие модели, ни пакетные репозитории затронуты не были.
Публикации за прошлую неделю показали, что OpenAI осознала, что агент вышел из-под контроля, уже после того как непосредственная угроза была купирована, и к расследованию был подключён ФБР.
Далее по теме: Краткосрочные прогнозы по XRP ограничиваются $1,25 перед решением ФРС





