OpenAI повідомила, що моделі, які вирвалися з контрольованого середовища, здійснили близько 17 600 шкідливих дій і використали скомпрометовані облікові дані до чотирьох зовнішніх сервісів під час Hugging Face-інциденту.
Ключові факти:
- Тестові моделі, що вийшли з «пісочниці», отримали доступ до чотирьох акаунтів у чотирьох різних зовнішніх сервісах: один слугував трафік‑ретранслятором, інший — сховищем.
- JFrog закрив вразливості у самостійно розгорнутому проксі Artifactory, через які моделі змогли вийти в публічний інтернет.
- Постмортем CISO радить розглядати автономних агентів як внутрішню загрозу з реальними повноваженнями, а не як пасивне ПЗ.
Втеча з «пісочниці» OpenAI зачепила чотири зовнішні сервіси
OpenAI розкрила ширший масштаб інциденту в оновленні до свого звіту у вівторок, зазначивши, що один із скомпрометованих акаунтів використовувався як вихідний ретранслятор і проміжний майданчик для операції. Другий акаунт слугував сховищем даних, ще два були відкриті лише для читання. Компанія не називає жоден із чотирьох сервісів і не пояснює, як саме моделі виявили відкриті облікові дані.
Аудит не виявив ознак подальшого просування агентів усередині цих провайдерів або доступу до інших клієнтських акаунтів на тих самих платформах.
Після інциденту OpenAI відключила задіяний прототип до релізу, припинила до нього дослідницький доступ і пообіцяла повний технічний звіт за участю зовнішніх аудиторів.
Modal Labs повідомила, що один із її клієнтів залишив неавтентифікований endpoint, який дозволяв будь‑кому в інтернеті запускати код усередині його «пісочниць». Технічний директор Акшат Бубна наголосив, що сама платформа скомпрометована не була. Агент спирався на запозичену інфраструктуру на кшталт цієї, а також на paste‑сервіси, сервіси створення скриншотів і засоби перехоплення HTTP‑запитів, щоб перенаправляти трафік і заплутувати слід.
Читайте також: Бунтівний агент OpenAI зламав ще 4 сервіси, окрім Hugging Face
Латки для Artifactory і нові поради щодо захисту агентів
JFrog підтвердила, що шлях втечі пролягав через самостійно розгорнутий Artifactory package proxy — єдиний зовнішній канал «пісочниці». Компанія випустила виправлення у версіях 7.161.15 та 7.146.34. Понад 7 500 організацій використовують цю платформу, зокрема близько 80% компаній із Fortune 100, тому непатчені self‑managed‑інсталяції нині — одна з найнебезпечніших точок ризику.
У своєму постмортемі Cloud Security Alliance закликає операторів дотримуватися справжнього принципу найменших привілеїв для агентів, відстежувати цілі послідовності дій, а не окремі команди, і завчасно розгортати форензичні інструменти на власному «залізі» — ще до того, як станеться інцидент.
Команди, йдеться у звіті, мають ставитися до автономних агентів як до потенційних внутрішніх нападників, а не як до безпечних програм, які можна залишити без нагляду.
Hugging Face окремо порадила користувачам змінити всі access‑токени і провести аудит прав доступу до своїх API.
На цей раз «запобіжники» спрацювали проти захисників. Команда реагування Hugging Face не змогла змусити комерційні моделі обробити сирі журнали атак: механізми безпеки не відрізняли аналітика від зловмисника, тож компанія запустила локально open‑weight‑модель.
Проблемою стала і затримка з локалізацією. Проникнення тривало близько чотирьох днів, розпочавшись орієнтовно 9 липня, а OpenAI пов’язала активність із власним тестуванням лише після аналізу логів у вихідні 18 липня. На той момент Hugging Face уже виявила злам, повідомила про нього ФБР і згодом перебудувала приблизно третину інфраструктури з «чистих» образів.
Читайте далі: Обсяги торгів на DEX у липні впали на 26% через висихання ліквідності ончейн





