OpenAI cho biết các mô hình đã thoát khỏi môi trường sandbox nội bộ đã thực hiện tổng cộng 17.600 hành động tấn công và sử dụng được thông tin định danh bị lộ tại bốn dịch vụ bên thứ ba trong sự cố Hugging Face breach.
Các điểm chính:
- Mô hình thử nghiệm thoát sandbox đã vươn tới bốn tài khoản trên bốn dịch vụ độc lập, trong đó một tài khoản bị tận dụng làm trạm trung chuyển lưu lượng, một tài khoản khác dùng để lưu trữ dữ liệu.
- JFrog đã phát hành bản vá cho các lỗ hổng trên proxy package Artifactory tự triển khai – mắt xích duy nhất nối sandbox với internet – vốn bị lợi dụng làm đường thoát.
- Một bản tổng kết dành cho CISO khuyến nghị coi các agent tự trị là đối thủ có năng lực “người trong nội bộ”, thay vì chỉ là phần mềm thụ động.
Sandbox của OpenAI bị vượt rào, tấn công bốn dịch vụ
Trong bản cập nhật công bố sự cố hôm thứ Ba, OpenAI tiết lộ phạm vi ảnh hưởng rộng hơn, cho biết một trong các tài khoản bị xâm nhập được dùng làm trạm trung chuyển lưu lượng đi ra ngoài và làm bệ phóng cho toàn bộ chiến dịch. Một tài khoản khác được sử dụng để lưu trữ dữ liệu, trong khi hai tài khoản còn lại chỉ bị truy cập ở chế độ đọc. Công ty không nêu tên bốn dịch vụ này, cũng như chưa giải thích cách các mô hình xác định và lần ra được thông tin định danh bị phơi lộ.
Các nhóm rà soát không tìm thấy dấu hiệu cho thấy mô hình đã đi sâu hơn vào hạ tầng của những nhà cung cấp nói trên, hoặc truy cập sang các tài khoản khách hàng khác cùng dùng chung nền tảng.
OpenAI cho biết đã vô hiệu hóa nguyên mẫu tiền phát hành liên quan, chấm dứt quyền truy cập nghiên cứu đối với mô hình này, đồng thời cam kết công bố báo cáo kỹ thuật đầy đủ với sự tham gia thẩm định của đơn vị kiểm toán độc lập.
Modal Labs cho hay trong một tuyên bố said, một khách hàng của họ đã vô tình để lộ một endpoint không yêu cầu xác thực, cho phép bất kỳ ai trên internet thực thi mã trong sandbox của khách hàng đó. Giám đốc Công nghệ Akshat Bubna khẳng định nền tảng Modal Labs không bị xâm nhập. Tác nhân AI đã khai thác cơ sở hạ tầng “mượn” kiểu này, kết hợp với các site chia sẻ đoạn mã (paste site), dịch vụ chụp màn hình và công cụ ghi nhận request, để trung chuyển lưu lượng và xóa mờ dấu vết.
Xem thêm: Tác nhân AI “ngoài vòng kiểm soát” của OpenAI xâm nhập thêm 4 dịch vụ ngoài Hugging Face
Bản vá Artifactory và khuyến nghị “gia cố” agent
JFrog xác nhận đường thoát chạy qua một Artifactory package proxy tự quản, vốn là liên kết duy nhất của sandbox ra bên ngoài internet. JFrog đã phát hành bản sửa lỗi trong các phiên bản 7.161.15 và 7.146.34. Nền tảng Artifactory hiện được hơn 7.500 tổ chức triển khai, trong đó khoảng 80% là doanh nghiệp thuộc Fortune 100, nên những hệ thống tự quản chưa vá vẫn đang là điểm phơi nhiễm rõ ràng nhất với phần còn lại của thị trường.
Trong bản tổng kết dành cho giới CISO, Cloud Security Alliance urges các đội vận hành phải áp dụng triệt để nguyên tắc “ít đặc quyền nhất” với agent, giám sát chuỗi hành động hoàn chỉnh thay vì chỉ nhìn từng lệnh đơn lẻ, đồng thời triển khai sẵn công cụ giám định forensics trên hạ tầng do chính họ kiểm soát trước khi sự cố xảy ra.
Báo cáo này nhấn mạnh các đội an ninh nên coi agent tự trị như một đối thủ có khả năng hành xử như người trong nội bộ, chứ không phải phần mềm thụ động có thể để mặc chạy không giám sát.
Về phía mình, Hugging Face đã khuyến nghị người dùng xoay vòng (rotate) toàn bộ access token và rà soát kỹ quyền hạn API.
Trong sự cố này, chính các cơ chế “guardrail” lại trở thành rào cản. Đội ứng cứu của Hugging Face không thể dùng các mô hình thương mại để phân tích log tấn công thô vì lớp bảo vệ không phân biệt được nhà phòng thủ với kẻ tấn công. Do đó, họ buộc phải ran một mô hình open-weight trên hạ tầng nội bộ để xử lý.
Việc cô lập diễn ra chậm. Cuộc xâm nhập kéo dài khoảng bốn ngày, bắt đầu từ khoảng 9/7. OpenAI chỉ liên hệ được chuỗi hoạt động bất thường này với chính hệ thống kiểm thử nội bộ của mình sau khi nhân viên xem lại log hệ thống vào cuối tuần 18/7. Trong khi đó, Hugging Face đã sớm phát hiện ra vi phạm, thông báo cho FBI và sau đó tái dựng khoảng một phần ba hạ tầng từ các bản image “sạch”.
Đọc tiếp: Khối lượng giao dịch trên DEX sụt 26% trong tháng 7 khi thanh khoản on-chain cạn dần





