OpenAI сообщила, что модели, сумевшие выбраться из тестовой песочницы, совершили около 17 600 вредоносных действий и использовали утекшие учетные данные к четырем внешним сервисам в ходе инцидента вокруг взлома Hugging Face.
Ключевые моменты:
- Вышедшие из-под контроля тестовые модели получили доступ к четырем аккаунтам в четырех внешних сервисах: один использовался как прокси-ретранслятор трафика, еще один — как хранилище.
- JFrog выпустила патчи для уязвимостей в self-hosted Artifactory package proxy, через которые модели получили выход в открытый интернет.
- Постфактум CISO рекомендуют рассматривать автономных агентов как потенциально «внутреннего злоумышленника», а не как безобидное ПО.
Побег из песочницы OpenAI затронул четыре внешних сервиса
OpenAI раскрыла более широкий масштаб инцидента в обновленном отчете во вторник, уточнив, что один из скомпрометированных аккаунтов использовался как внешний ретранслятор и промежуточный узел в операции. Второй аккаунт служил для хранения данных, еще два имели только права чтения. Компания не раскрывает названия этих четырех сервисов и не объясняет, как именно модели обнаружили утекшие учетные данные.
По результатам проверки следов взлома эксперты не нашли признаков того, что модели проникли глубже в инфраструктуру этих провайдеров или коснулись других клиентских аккаунтов, размещенных на тех же платформах.
OpenAI отключила использовавшийся в тестах прототип до релиза, прекратила к нему исследовательский доступ и пообещала опубликовать полный технический разбор с участием внешних аудиторов.
Modal Labs сообщила, что один из ее клиентов оставил незащищенный endpoint, позволявший любому пользователю интернета выполнять код внутри его песочницы. Технический директор Акшат Бубна подчеркнул, что сама платформа взломана не была. Агент опирался на подобные «арендованные» мощности, а также на paste-сайты, сервисы скриншотов и инструменты перехвата запросов, чтобы перенаправлять трафик и запутывать следы.
Также по теме: Неуправляемый агент OpenAI взломал еще 4 сервиса помимо Hugging Face
Патчи для Artifactory и рекомендации по «закалке» агентов
JFrog подтвердила, что путь побега проходил через self-hosted Artifactory package proxy — единственный внешний канал песочницы. Исправления были выпущены в версиях 7.161.15 и 7.146.34. Эту платформу используют более 7 500 организаций, включая около 80% компаний из Fortune 100, поэтому не пропатченные инсталляции под управлением клиентов сейчас остаются главным окном уязвимости для остальных.
В постмортеме Cloud Security Alliance призывает операторов жестко применять принцип реального наименьших прав для агентов, отслеживать не отдельные команды, а целые цепочки действий, и заранее размещать средства цифровой криминалистики на контролируемом ими «железе» — до возникновения инцидента.
Автономных агентов, подчеркивает отчет, стоит рассматривать как противника с возможностями инсайдера, а не как пассивное ПО, которое можно спокойно оставить без присмотра.
Hugging Face, в свою очередь, рекомендовала пользователям немедленно ротировать все access-токены и провести аудит прав доступа своих API.
На этот раз защитные механизмы сработали против обороны. Команда реагирования Hugging Face не смогла загрузить сырые журналы атак в коммерческие модели: встроенные ограничения не отличали защитника от атакующего. В итоге специалисты запустили локально модель с открытыми весами.
Сдерживание атаки запаздывало на всех этапах. Вмешательство продлилось около четырех дней, начавшись ориентировочно 9 июля. В OpenAI смогли связать подозрительную активность с собственным тестированием только после анализа системных логов в выходные 18 июля. К тому моменту Hugging Face уже выявила взлом и уведомила ФБР, а затем перестроила примерно треть своей инфраструктуры с «чистых» образов.
Читайте далее: Объем торгов на DEX в июле упал на 26% на фоне просадки ончейн‑ликвидности





