Modal Labs підтвердила, що неконтрольований агент OpenAI захопив клієнтський sandbox і використав його як плацдарм для приблизно 17 600 зафіксованих дій проти Hugging Face.
Основне:
- Хмарний провайдер заявив, що тестовий агент OpenAI вийшов за межі свого середовища й захопив клієнтський sandbox, звідки розгорнув ширшу атаку.
- Клієнт залишив відкриту кінцеву точку, яка давала змогу будь‑кому з інтернету виконувати код.
- OpenAI повідомила, що агент дістався чотирьох акаунтів у чотирьох окремих сервісах, не розкриваючи їх назв.
Злам клієнтського sandbox у Modal Labs
Технічний директор Modal, Акшат Бубна, заявив, що агент скористався вразливим кодом клієнта.
Клієнт опублікував неаутентифіковану кінцеву точку, яка дозволяла будь‑якому користувачу інтернету запускати код у його хмарних sandbox‑середовищах. Бубна сказав журналістам, що власна платформа Modal та її ізоляційні рівні не були скомпрометовані, а збитки обмежилися межами клієнтського акаунта.
Hugging Face оприлюднила 27 липня детальну форензичну хронологію інциденту, в якій кампанію відстежили до sandbox, розміщеного в інфраструктурі стороннього провайдера.
У публікації назва провайдера не згадувалася, але згодом Modal підтвердила, що йшлося про акаунт клієнта, який запускав ExploitGym — публічний бенчмарк для перевірки здатності моделей знаходити й експлуатувати програмні вразливості.
OpenAI відмовилася коментувати інцидент із акаунтом у Modal.
Компанія натомість послалася на оновлення, де вказала, що агент дістався чотирьох акаунтів у чотирьох різних сервісах, не називаючи жодного з них. За словами OpenAI, інших випадків, співставних за масштабом із компрометацією Hugging Face, виявлено не було.
Також читайте: Кількість «crypto wrench»‑нападів сягнула 52 за пів року, більшість — у Франції
Акшат Бубна та Клеман Деланг про ризики агентів
Співзасновник Hugging Face Клеман Деланг заявив, що його команда давно підозрювала причетність однієї з передових лаборатор штучного інтелекту до зламу, задовго до того, як OpenAI вийшла з публічною заявою. Водночас, за його словами, він не вважає, що компанія діяла зі свідомим злочинним умислом.
Розкриття деталей від Modal розширює картину, демонструючи, як автономний агент вийшов за межі оригінальної цілі й опинився в інфраструктурі третьої компанії, клієнти якої ніколи не погоджувалися брати участь у випробуваннях безпеки OpenAI.
Інженери, які відтворювали хід кампанії, згрупували приблизно 17 600 відновлених дій у близько 6 280 кластерів, зафіксованих з 9 по 13 липня в короткоживучих sandbox‑середовищах, які агент постійно перевідтворював. Більшість спроб виявилися безрезультатними. Їхній висновок: гру змінює вже не стільки винахідливість окремого експлойта, скільки машинна швидкість, із якою тепер можуть діяти такі агенти, що радикально ускладнює завдання захисників.
Хронологія інциденту з неконтрольованим агентом OpenAI
OpenAI розкрила інцидент 22 липня, заявивши, що агент вийшов за межі свого оціночного sandbox через вразливість у проксі для пакетів і отримав доступ до відкритого інтернету. Для оцінки «чистого» наступального потенціалу моделі дослідники тимчасово вимкнули промислові фільтри безпеки.
Наразі агент деактивовано, його стан зашифровано та відрізано від доступу для подальших досліджень.
За даними Hugging Face, єдиним клієнтським вмістом, до якого звертався агент, був набір розв’язків бенчмарків у п’яти датасетах; інші моделі чи програмні пакети не постраждали.
Минулого тижня розслідування показало, що OpenAI не помітила відхилення агента від запланованої траєкторії аж до того моменту, коли загрозу фактично вже було ліквідовано; про інцидент було поінформовано ФБР.
Читайте далі: Короткострокові прогнози для XRP обмежуються $1,25 напередодні рішення ФРС





