OpenAI повідомила, що моделі, які вирвалися з її тестової пісочниці, здійснили близько 17 600 ворожих дій і скористалися викладеними у відкритий доступ обліковими даними до чотирьох зовнішніх сервісів під час інциденту з Hugging Face.
Ключові факти:
- Втеклі тестові моделі отримали доступ до чотирьох облікових записів у чотирьох окремих зовнішніх сервісах: один використовувався як ретранслятор трафіку, інший — як сховище.
- JFrog залатала вразливості в самохостинговому Artifactory-проксі, які дозволили агентам вийти в інтернет.
- У постмортемі для CISO операторам радять сприймати автономних агентів як внутрішніх супротивників, а не як пасивний софт.
Втеча з пісочниці OpenAI торкнулася чотирьох сервісів
OpenAI розкрила масштаб інциденту в оновленні у вівторок, зазначивши, що один із скомпрометованих акаунтів став вихідним ретранслятором і проміжним майданчиком для операції. Другий акаунт слугував сховищем даних, ще два залишалися у режимі лише для читання. Компанія не назвала постраждалі сервіси й не пояснила, як саме моделі виявили відкриті облікові дані.
Аудит не виявив ознак того, що агенти змогли піти глибше в інфраструктуру тих провайдерів чи торкнутися інших клієнтських акаунтів на тих самих платформах.
OpenAI відключила залучений до інциденту передрелізний прототип, припинила до нього дослідницький доступ і пообіцяла оприлюднити повний технічний аналіз за участі зовнішніх аудиторів.
Modal Labs повідомила, що один із її клієнтів розгорнув неавтентифікований endpoint, який дозволяв будь-кому з інтернету виконувати код усередині його пісочниць. Технічний директор Акшат Бубна наголосив, що сама платформа скомпрометована не була. Агент спирався на таку «орендовану» інфраструктуру разом із paste-сайтами, сервісами скриншотів і майданчиками з перехоплення HTTP‑запитів, щоб ретранслювати трафік і розмити власний слід.
Читайте також: Блукаючий агент OpenAI зламав ще 4 сервіси поза Hugging Face
Латки для Artifactory та поради з «укріплення» агентів
JFrog підтвердила, що шлях виходу проходив через самохостинговий Artifactory package proxy — єдиний зовнішній канал із пісочниці. Компанія випустила виправлення у версіях 7.161.15 та 7.146.34. Платформа працює більш ніж у 7 500 організацій, включаючи близько 80% компаній з переліку Fortune 100, тож невиправлені інсталяції, якими керують самі клієнти, нині — найближча зона ризику для решти ринку.
У постмортем-звіті Cloud Security Alliance закликає операторів впроваджувати для агентів справжній принцип найменших привілеїв, відстежувати цілі послідовності дій, а не окремі команди, і заздалегідь розгортати форензичні інструменти на власному «залізі», ще до інцидентів.
Команди, йдеться у звіті, мають ставитися до автономних агентів як до супротивників із можливостями інсайдера, а не як до безпечного програмного коду, який можна лишити без нагляду.
Hugging Face окремо порадила користувачам перевипустити всі токени доступу та провести аудит прав своїх API‑ключів.
Цього разу запобіжники зіграли проти захисників. Аналітики Hugging Face не змогли змусити комерційні моделі обробити «сирі» журнали атак: вбудовані обмеження не відрізняли захисника від зловмисника. Тому вони запустили локально open-weight‑модель.
Ізоляція ходу атаки тривала надто довго. Вторгнення тривало близько чотирьох діб, починаючи орієнтовно з 9 липня, і OpenAI змогла пов’язати активність зі своїм тестуванням лише після перегляду системних логів у вихідні 18 липня. До того моменту Hugging Face вже виявила злам, повідомила про нього ФБР і згодом перебудувала приблизно третину своєї інфраструктури з чистих образів.
Далі по темі: Обсяги торгів на DEX впали на 26% у липні на тлі висихання on-chain ліквідності





