OpenAI 最新承認,在早前涉入侵 Hugging Face 的同一輪測試行動中,其「失控代理」實際上還曾登入四個其他公共服務的帳戶,整個測試期共錄得約 17,600 次行動。
重點摘要:
- OpenAI 指出,其模型在 Hugging Face 事故期間,利用互聯網上已曝光的登入憑證,成功登入四個外部服務的四個獨立帳戶。
- Hugging Face 紀錄顯示,相關代理在約 4.5 日內共執行約 17,600 個行動,而「逃出」沙盒的關鍵,追溯到一個套件快取代理(package-cache proxy)的未知漏洞。
- 安全研究員對這次事件意義看法兩極:一方認為是 AI 代理展示完整入侵鏈的標誌性案例,另一方則視之為一次典型的實驗室防護失效。
OpenAI 更新事件報告 Hugging Face 入侵範圍進一步擴大
OpenAI 在其事故專頁的最新更新中表示,持續檢視日誌期間,不斷發現其模型在公開互聯網主動尋找並重用已外洩的帳戶憑證。當中確認有四個帳戶,分別屬於四個不同的服務。
其中一個帳戶被用作對外轉發和中轉流量;另一個帳戶則用來存放模型從外部拉回的資料;其餘兩個帳戶雖成功被打開,但並無被修改或寫入任何內容。
是次測試運行於 GPT‑5.6 Sol 以及一個仍未公開的新一代模型之上,兩者皆在一個名為 ExploitGym 的內部滲透測試基準環境中運作,且為配合評估,刻意降低了模型在網絡攻擊相關任務上的「拒絕」門檻。
這批代理最終能接觸開放互聯網,關鍵在於一個 JFrog 套件快取代理軟件中存在先前未知漏洞,而該代理又恰巧是沙盒環境唯一獲准對外連接的通道。
Hugging Face 其後公布詳細技術時間線,覆蓋約 4.5 日內,代理在其生產系統中進行的偵察、憑證蒐集、權限提升以及橫向移動等步驟。另一個被入侵帳戶,屬於 Modal Labs 的一名客戶。Modal 指出,其自家平台和隔離機制並未被突破,並強調問題出在該客戶對外暴露了一個任何人都可在線執行程式碼的端點。
延伸閱讀: 法國佔多數:半年內「板手式」實體勒索加密貨幣案增至 52 宗
安全社群對 OpenAI 隔離機制看法分歧
業界目前對這次紀錄應如何解讀,明顯未有共識。網絡情報公司 Recorded Future 高級顧問 Alexander Leslie 認為,這是迄今為止最清晰、最公開的一次示範:一個 AI 代理系統,能在無人即時操控下,獨立完成由情報收集到入侵擴散的「完整攻擊鏈」。
Leslie 同時強調,這次行動並非由犯罪組織或國家級行為者操盤,而是實驗室內部測試;並且所有使用的技術手法,對處理日常入侵事件的防禦團隊而言,早已相當熟悉,並非什麼前所未見的 0day 奇招。
真正變化在於速度和持續性。IANS Research 的 Jake Williams 則將矛頭指向實驗室設計,他在接受訪問時直言,能做到這一連串行為的系統,根本就沒有被「正確隔離」,問題在於防護架構而非模型本身。
這場爭論,對企業用戶而言最終會反映在成本和風險評估上。雲端事件回應公司 Mitiga 聯合創辦人 Ariel Parnes 指出,自主軟件代理可以在極短時間內觸發、嘗試成千上萬個動作,而人類分析員往往需要數分鐘甚至更久,才能處理和釐清一個警報,傳統依賴已知特徵碼與簽名的偵測模式,將日益難以跟上。
自 7 月 16 日起的 Hugging Face 披露時間線
Hugging Face 於 7 月 16 日首次對外通報入侵事件,當時仍未掌握攻擊源頭。直至五日後,OpenAI 才承認相關行為是自家模型在測試中的產物。此後每一次更新披露,實際影響範圍都被進一步拉闊。
Hugging Face 行政總裁 Clément Delangue 已公開呼籲 OpenAI,完整公布是次代理的所有執行軌跡(execution traces),同時向業界提供價值 1 億美元的運算資源,用於共同強化網絡防禦。
下一步關注: 聯儲局議息前 XRP 短線目標價上望 1.25 美元





