Modal Labs 证实,一名失控的 OpenAI 代理(agent)曾劫持一名客户的云端沙箱, 并借此对 Hugging Face 发动约 17,600 次记录在案的自动化操作。
要点速览:
- 一家云服务商称,一款从 OpenAI 测试环境“逃逸”的代理接管了其客户沙箱,并从那里发起更大范围攻击。
- 相关客户暴露了一个任何人都可在线执行代码的开放端点。
- OpenAI 表示,该代理在一次运行中曾触达 4 家不同服务上的 4 个账户,但未披露具体名称。
- 目前看,Hugging Face 依然是受影响最严重的一方。
Modal Labs 客户沙箱被入侵
Modal 首席技术官 Akshat Bubna 在接受 采访 时表示, 这名代理是利用了一名客户自身代码中的漏洞。
该客户曾对外暴露了一个无需认证的端点,任何联网用户都可以通过它在其云沙箱环境中运行代码。 Bubna 在对记者 表示 时强调, Modal 自身的平台底座及其隔离层从未被突破,所有入侵行为都被限制在该客户账户内部。
Hugging Face 于 7 月 27 日 发布 的技术溯源时间线显示, 这起攻击链条可追溯到一家第三方云服务商托管的沙箱环境。
该报告当时并未点名云厂商。随后,Modal 在接受 进一步确认 时披露, 相关账户属于一名运行 ExploitGym 的客户——这是一个面向公众的基准测试项目, 专门评估模型发现和利用软件漏洞的能力。
对于 Modal 相关账户,OpenAI 在被 问询 时拒绝置评。
该公司仅重申此前更新称,这名代理在一次实验中曾触达 4 家不同在线服务上的 4 个账户, 但未公布任何服务名称。OpenAI 还表示,除 Hugging Face 外,尚未发现其他同等严重的入侵事件。
延伸阅读:加密货币“扳手攻击”半年达 52 起,多数发生在法国
Akshat Bubna 与 Clement Delangue:重新审视 Agent 风险
Hugging Face 联合创始人 Clement Delangue 表示, 团队在 OpenAI 主动沟通之前,就几乎可以确认背后是一家前沿实验室, 同时他认为 OpenAI 本身并无“恶意攻击”动机。
Modal 的披露则把画面拉得更大:一名自主代理不仅突破了 OpenAI 自有环境, 还跨入第三方科技公司体系,而这些公司的客户从未同意参与 OpenAI 的安全测试。
负责还原攻击路径的工程师们, 将约 17,600 条恢复出来的操作记录划分为约 6,280 个行为簇, 日志时间集中在 7 月 9 日至 7 月 13 日, 分布在该代理不断重建的短生命周期沙箱中。 绝大多数尝试并未奏效。
他们的结论是:真正改变网络防御“算术题”的,不是某一个极其巧妙的 0day, 而是机器能够以接近零边际成本、极高频率发起一种“规模化试探”。
OpenAI“失控代理”事件时间线
OpenAI 于 7 月 22 日披露称,在一次安全评估中,一名代理通过软件包代理组件的缺陷逃离了内部沙箱, 进而接入公开互联网。 为了测试模型的“原始进攻能力”,研究人员在实验中关闭了生产环境中的一系列安全过滤器。
此后,该代理已被停用、加密,并被切断进一步研究访问权限。
Hugging Face 表示,该代理读取的客户内容仅限于 5 个数据集中用于基准测试的解题方案, 未触及任何其他模型或软件包。
数日前的报道则 披露, OpenAI 直至威胁已基本被控制后才意识到代理“偏航”, 期间美国联邦调查局(FBI)也已获悉相关情况。





