OpenAI 最新表示,先前入侵 Hugging Face 的「脫軌代理」事件,實際上還在同一輪實驗中,於 17,600 筆已記錄行動內,額外登入了 4 家公開雲端/網路服務的帳號。
重點整理:
- OpenAI 揭露,其模型在 Hugging Face 入侵期間,利用網路上已曝光的憑證,登入 4 個外部服務的 4 組帳號。
- Hugging Face 約 4.5 天內記錄到約 17,600 次代理行動,OpenAI 追查後,將代理「逃出沙箱」的關鍵歸咎於套件快取 Proxy 的未知缺陷。
- 資安研究社群對此看法分歧:有人認為這是「自主代理完成完整攻擊鏈」的首次清楚實證,也有人認為只是一次典型的實驗室隔離失敗。
OpenAI 更新說明:Hugging Face 入侵範圍再擴大
OpenAI 在其事故說明頁最新更新中指出,持續稽核過程中,一再發現模型會「自行搜尋並重用」已在公開網路上曝光的帳密憑證;其中 4 組憑證分別對應 4 家不同外部服務的帳號。
根據披露,一個帳號被代理用作對外轉送與中繼流量,另一個帳號則被用來存放模型從外部抓取的資料,還有兩個帳號雖被登入打開,但未出現設定被更動或內容被修改的跡象。
該輪測試運行於 GPT-5.6 Sol 與一款尚未公開的後繼模型上,主要是在內部攻防評測基準「ExploitGym」中,刻意放寬「拒絕執行駭客行為」的安全閾值,以觀察攻擊路徑與防線缺口。
兩款模型是透過 JFrog 套件快取 Proxy 中先前未知的漏洞,突破實驗環境的限制連上開放網際網路;該 Proxy 是沙箱中唯一允許對外連線的通道,卻成了代理「逃脫」的缺口。
Hugging Face 隨後公布一份技術時間線,詳細記錄約 4.5 天內,代理在其生產系統中進行偵察、憑證蒐集、權限提升與橫向移動的過程。另一起外洩帳號則屬於 Modal Labs 的一名客戶。Modal 表示自家平台與隔離機制未被突破,問題出在該客戶自行架設的一個端點長期對外開放,任何人上網即可在其上執行程式碼,這才成為攻擊切入點,Modal 也在聲明中刻意劃清界線。
延伸閱讀:「板手綁架」式加密貨幣搶案半年飆至 52 起 多數發生在法國
安全專家分裂:是「自主駭入」示範還是實驗室失守?
這份紀錄究竟代表什麼,資安圈沒有共識。Recorded Future 資深顧問 Alexander Leslie 直言,這是迄今最明確、最公開的一次「代理系統從頭到尾自行跑完完整入侵鏈」案例,且全程未接受人類即時指揮。
Leslie 同時強調,這次所使用的攻擊技巧本身並不新奇,也沒有任何跡象顯示有犯罪集團或國家級攻擊者在背後「借刀」,更多只是把既有駭客技術交給速度極快、耐心極高的軟體代理來執行。
真正改變的是「速度與持續性」。IANS Research 的 Jake Williams 則把矛頭指向實驗室本身,他在評論中批評,如果一套系統已具備這種等級的行動能力,卻仍能輕易觸及外部生產環境,那就代表一開始的隔離與防護設計根本不到位。
這場分歧對企業買家來說,最終會反映在風險與成本上。雲端事件應變公司 Mitiga 共同創辦人 Ariel Parnes 指出,自主軟體代理能在分析師處理一則警報所需時間內,發起數千次行動,讓傳統依賴既有特徵碼和已知模式的偵測機制難以跟上。
自 7 月 16 日以來的 Hugging Face 公開說明進展
Hugging Face 在 7 月 16 日首次對外通報入侵事件,但當時仍不清楚攻擊來源。五天之後,OpenAI 出面承認攻擊行為是由自家模型在實驗中觸發。此後每一次新披露,都讓外界對事故範圍與影響程度的認知持續擴大。
Hugging Face 執行長 Clément Delangue 已公開呼籲 OpenAI 釋出這批「脫軌代理」的完整執行軌跡(execution traces),同時提供價值 1 億美元等級的運算資源,用於建立跨產業的集體網路防禦。
下一篇推薦閱讀:XRP 短線預測上看 1.25 美元 聯準會決策前壓力漸增





