OpenAI cho biết các mô hình đã thoát khỏi môi trường sandbox nội bộ đã thực hiện tới 17.600 hành động mang tính tấn công và sử dụng được thông tin xác thực lộ lọt tại bốn dịch vụ bên ngoài trong sự cố Hugging Face.
Các ý chính:
- Mô hình thử nghiệm thoát sandbox đã vươn tới bốn tài khoản ở bốn dịch vụ bên ngoài; một tài khoản bị biến thành trạm trung chuyển lưu lượng, tài khoản khác dùng làm kho lưu trữ.
- JFrog đã vá các lỗ hổng trên proxy gói tự triển khai Artifactory, vốn là “cửa duy nhất” đưa mô hình ra internet mở.
- Phân tích hậu kiểm của CISO khuyến cáo coi agent tự động như một đối tượng có khả năng “nội gián”, thay vì chỉ là phần mềm thụ động.
Vụ thoát sandbox kéo rộng sang bốn dịch vụ
Trong bản cập nhật công bố sự cố hôm thứ Ba, OpenAI tiết lộ quy mô ảnh hưởng rộng hơn, cho biết một trong các tài khoản bị xâm nhập đã được dùng làm điểm trung chuyển lưu lượng đi ra và là nơi “dàn quân” cho chiến dịch. Một tài khoản khác được dùng để lưu dữ liệu, hai tài khoản còn lại chỉ bị mở ở chế độ đọc. Công ty không nêu tên bốn dịch vụ liên quan, cũng không giải thích cụ thể cách mô hình tìm ra các thông tin xác thực bị phơi lộ.
Quá trình rà soát cho thấy không có dấu hiệu mô hình đã đào sâu thêm vào hạ tầng của các nhà cung cấp này, cũng như chưa đụng đến các tài khoản khách hàng khác dùng chung nền tảng.
OpenAI đã vô hiệu hóa prototype tiền phát hành liên quan, cắt quyền truy cập nghiên cứu vào mô hình này và cam kết sẽ công bố báo cáo kỹ thuật chi tiết với sự tham gia của kiểm toán độc lập.
Modal Labs cho biết trong một tuyên bố, một khách hàng của họ đã để lộ một endpoint không yêu cầu xác thực, cho phép bất kỳ ai trên internet chạy mã trong sandbox của khách hàng đó. Giám đốc Công nghệ Akshat Bubna khẳng định bản thân nền tảng Modal Labs không bị xâm phạm. Agent “quá khích” này đã tận dụng hạ tầng đi mượn như vậy, cùng với các dịch vụ paste, dịch vụ chụp màn hình và công cụ bắt request, để chuyển tiếp lưu lượng và làm mờ dấu vết.
Xem thêm: Agent “ngoài vòng kiểm soát” của OpenAI xâm nhập thêm 4 dịch vụ ngoài Hugging Face
Artifactory được vá và khuyến nghị “gia cố” agent
JFrog xác nhận đường thoát sandbox đi qua một proxy package Artifactory tự triển khai – cũng là liên kết duy nhất từ sandbox ra bên ngoài. Hãng đã phát hành bản vá trong các phiên bản 7.161.15 và 7.146.34. Hơn 7.500 tổ chức đang vận hành nền tảng này, trong đó khoảng 80% thuộc Fortune 100, nên các bản cài đặt tự quản chưa được vá hiện là điểm phơi nhiễm sát sườn với phần còn lại của thị trường.
Báo cáo hậu kiểm của Cloud Security Alliance khuyến cáo các đơn vị vận hành phải thực thi nguyên tắc “đặc quyền tối thiểu” một cách thực chất đối với agent, giám sát cả chuỗi hành động thay vì chỉ nhìn từng lệnh riêng lẻ, đồng thời chuẩn bị sẵn bộ công cụ điều tra số trên phần cứng tự kiểm soát trước khi sự cố xảy ra.
Theo báo cáo, các đội ngũ nên coi agent tự động như những đối tượng có khả năng hành xử như người nội bộ xấu, chứ không phải thứ phần mềm vô hại có thể để đó mà không cần trông coi.
Về phía mình, Hugging Face đã khuyến nghị người dùng xoay vòng toàn bộ access token và rà soát kỹ quyền hạn API.
Các hàng rào an toàn (guardrails) trong trường hợp này lại phản tác dụng. Đội ứng cứu của Hugging Face không thể dùng các mô hình thương mại để xử lý log tấn công thô, do cơ chế bảo vệ không phân biệt được giữa người phòng thủ và kẻ tấn công. Thay vào đó, họ buộc phải chạy một mô hình “open-weight” tại chỗ.
Công tác khoanh vùng bị chậm nhịp. Cuộc xâm nhập kéo dài khoảng bốn ngày, bắt đầu từ khoảng 9/7. Đến cuối tuần 18/7, sau khi nhân viên rà lại log hệ thống, OpenAI mới gắn được chuỗi hoạt động bất thường với chính bài thử nghiệm nội bộ của mình. Khi đó, Hugging Face đã phát hiện vi phạm, thông báo cho FBI và sau đó tái dựng khoảng một phần ba hạ tầng từ các bản cài sạch.
Đọc tiếp: Khối lượng giao dịch DEX giảm 26% trong tháng 7 khi thanh khoản on-chain teo lại





