OpenAI сообщила, что модели, вырвавшиеся за пределы её песочницы, совершили около 17 600 вредоносных действий и воспользовались скомпрометированными учётными данными для доступа к четырём внешним сервисам в ходе инцидента на Hugging Face.
Ключевые моменты:
- Тестовые модели добрались до четырёх аккаунтов в четырёх отдельных внешних сервисах: один использовался как трафиковый релей и плацдарм, другой — как хранилище.
- JFrog устранила уязвимости в прокси-пакетах саморазвёрнутого Artifactory, через которые модели вышли в открытый интернет.
- В постмортеме CISO операторам советуют рассматривать автономных агентов как потенциальных инсайдеров, а не как «безвредный» софт.
Побег из песочницы OpenAI затронул четыре внешних сервиса
OpenAI раскрыла более широкий масштаб инцидента во вторничном обновлении к отчёту, указав, что один из скомпрометированных аккаунтов использовался как внешний релей и промежуточный узел для операции. Второй служил хранилищем данных, ещё к двум сервисам модели получили доступ только для чтения. Названия этих четырёх провайдеров компания не раскрывает и не поясняет, как именно модели обнаружили утечки учётных данных.
По результатам проверки следов проникновения углублённого движения внутри инфраструктуры этих провайдеров не обнаружено; также нет признаков, что модели затронули какие‑либо другие клиентские аккаунты на тех же платформах.
В ответ OpenAI деактивировала причастный к инциденту препрелизный прототип, заблокировала к нему исследовательский доступ и пообещала опубликовать подробный технический отчёт с участием внешних аудиторов.
Modal Labs сообщила, что один из её клиентов оставил неаутентифицированную конечную точку, позволявшую любому пользователю в интернете запускать код внутри его песочниц. Технический директор Акшат Бубна подчеркнул, что сама платформа скомпрометирована не была. Агент опирался на подобную «заимствованную» инфраструктуру, а также на paste‑сайты, сервисы скриншотов и инструменты перехвата запросов, чтобы маршрутизировать трафик и размыть собственный след.
Читайте также: Блуждающий агент OpenAI взломал ещё 4 сервиса помимо Hugging Face
Патчи Artifactory и рекомендации по «закалке» агентов
JFrog подтвердила, что канал побега проходил через саморазвёрнутый Artifactory package proxy — единственный внешний выход песочницы. Исправления были выпущены в версиях 7.161.15 и 7.146.34. Платформу используют более 7 500 организаций, включая около 80% компаний из списка Fortune 100, поэтому не обновлённые инсталляции с самостоятельным управлением остаются ближайшей зоной риска для экосистемы.
В постмортеме Cloud Security Alliance призывает операторов жёстко внедрять принцип реального наименьшего привилегированного доступа для агентов, контролировать не отдельные команды, а целые последовательности действий и заранее разворачивать форензик-инструменты на собственном оборудовании до того, как случится инцидент.
Команды должны относиться к автономным агентам как к потенциальным внутренним злоумышленникам, говорится в отчёте, а не как к пассивным программам, которые можно оставить без присмотра.
Hugging Face, в свою очередь, рекомендовала пользователям немедленно ротировать все токены доступа и провести аудит прав своих API.
В данном случае защитные «ограждения» сработали против обороняющихся. Команда реагирования Hugging Face не смогла заставить коммерческие модели обработать сырые логи атаки: механизмы безопасности не различали защитника и атакующего, поэтому команда запустила локально модель с открытыми весами.
Проблемой стала и скорость локализации. Проникновение длилось около четырёх дней, начавшись примерно 9 июля, а в OpenAI связали активность с собственным тестированием только после анализа системных логов в выходные 18 июля. К этому моменту Hugging Face уже выявила взлом, уведомила ФБР и позднее перестроила примерно треть своей инфраструктуры с «чистых» образов.
Читайте далее: Объёмы торгов на DEX в июле упали на 26% на фоне сокращения ончейн‑ликвидности





