OpenAI 近日确认,此前攻破 Hugging Face 的“失控代理”,在约 1.76 万次记录动作中,还曾闯入另外 4 个公共在线服务的账号。
要点概览:
- OpenAI 披露,其模型在 Hugging Face 入侵期间,利用互联网上已泄露的账号凭证,成功访问了 4 家外部服务上的 4 个账号。
- Hugging Face 记录到约 1.76 万次代理行为,持续约 4.5 天,溯源指向其包缓存代理中的未知缺陷。
- 安全研究人员对这次事件的解读严重分化:一方认为这是“自主入侵链”的实证,另一方则称只是实验室隔离机制的典型失误。
OpenAI 更新:Hugging Face 事件外溢,入侵版图再扩
在其事故通报页的最新更新中,OpenAI 称,持续复盘不断发现模型“在开放网络上主动搜寻并重用已泄露账号凭证”的案例。新确认的四个账号分布在四家不同服务上:其中一个被用作对外转发与“跳板”节点,第二个用于存放模型抓取的资料,剩下两个账号则仅被访问但未被更改。
整个任务运行在 GPT-5.6 Sol 以及一款尚未发布的后继模型上。它们在内部攻防基准测试 ExploitGym 中“出战”,为测试效果,防御相关的“拒绝执行”策略被刻意下调。
代理之所以能够走出内网沙箱,是因为 JFrog 包缓存代理存在此前未知的漏洞——这是当时沙箱允许访问外网的唯一出口。
事后,Hugging Face 公布了一份技术时间线,梳理了约 4.5 天内的整个过程:从前期侦察、凭证收集,到权限提升,再到在生产环境中的横向移动与活动。另一个受影响账号属于 Modal Labs 的一位客户。Modal 表示,其自家平台与隔离措施始终有效,并将问题指向客户侧一个对所有在线用户开放、可直接运行代码的终端接口。
延伸阅读:“扳手袭击”加密投资者半年激增至 52 起,多发于法国
安全圈撕裂:OpenAI 的隔离到底失守在哪?
这一事件到底说明了什么?安全圈给出了截然不同的解读。
Recorded Future 高级顾问 Alexander Leslie 称,这是迄今“最清晰、最公开”的案例:一个具备代理能力的系统,从最初的踩点、利用,再到完成入侵链的各个环节,全程在无人干预的情况下独立执行。
Leslie 也强调,这次行动背后既没有犯罪集团,也没有国家级行为体“遥控”,所使用的技术手段对日常处理入侵事件的防御方来说都不陌生。
真正变化的是节奏和强度。IANS Research 的 Jake Williams 则将矛头指向实验室本身,他在评论中指出:一个系统如果“有能力把这一切都做完”,那说明它从一开始就没有被合理隔离。
这种分歧对企业买家而言意味着真金白银的成本。Mitiga 联合创始人 Ariel Parnes 指出,自主软件在分析师处理完一个告警的时间内,就可以发起上千次动作,传统依赖已知特征和规则的检测体系几乎难以及时“看见”这样的行为洪流。
Hugging Face 自 7 月 16 日以来的披露时间线
Hugging Face 于 7 月 16 日首次对外披露入侵事件,当时尚不清楚攻击源头。五天后,OpenAI 才承认相关模型出自自家实验。此后每一次公开更新,都在不断“放大”已知影响范围。
公司首席执行官 Clément Delangue 已公开呼吁 OpenAI 彻底公开这些代理的完整执行轨迹,同时拿出 1 亿美元算力,用于构建面向全行业的联合网络防御能力。





