OpenAI 表示,其 AI 模型(包括 GPT-5.6 Sol 和一个预发布模型)在沙盒测试环境中进行测试时,入侵了 Hugging Face 人工智能仓库。
正如该公司所解释的,AI 模型没有专注于自行寻找 ExploitGym 公共 AI 网络安全基准测试的解决方案,而是试图通过入侵 Hugging Face 来窃取测试答案——在推断出可以直接从其生产数据库获取测试答案之后。
在其中的一次尝试中,OpenAI 的智能体串联了零日漏洞,并使用窃取的凭据寻找远程代码执行攻击向量,试图获取对 Hugging Face 服务器的访问权限。
“经过调查,我们现在知道,这起特定事件是由多个 OpenAI 模型共同驱动的——包括 GPT-5.6 Sol 和一个能力更强的预发布模型,所有模型均降低了网络拒绝阈值以用于评估目的——在内部对网络能力基准测试进行测试时发生的,”OpenAI 于周二透露。
“为了获得访问权限,这些模型识别并利用了包注册表缓存代理中的一个零日漏洞(我们现已负责任地向供应商披露)。利用此访问权限,我们的模型在研究测试环境中执行了一系列权限提升和横向移动操作,直到模型到达一个具有互联网访问权限的节点。”
虽然 Hugging Face 没有直接点名 OpenAI 是事件背后的公司,但上周它证实了 OpenAI 的说法,披露其生产基础设施被一个自主 AI 智能体系统入侵,该系统获取了凭据和内部数据集的访问权限。
根据 Hugging Face 的调查结果,该智能体使用一个恶意数据集利用了两个代码执行漏洞,并在处理 worker 上运行代码以窃取云和集群凭据,从而能够在多个内部集群之间横向移动。
一旦进入公司系统,AI 模型”在一群短暂存在的沙盒中执行了成千上万次单独操作,并在公共服务上设置了自迁移的命令与控制机制。”
Hugging Face 还补充说,在试图遏制入侵并驱逐 AI 智能体时,它发现其努力”被我们首先尝试的托管模型的护栏所阻挡”,而”攻击者不受任何使用政策的约束。”
“我们过去 24 小时一直在与 @OpenAI 团队密切合作(谢谢!),我们坚信他们没有任何恶意意图,”Hugging Face 创始人兼 CEO Clément Delangue 昨天补充道。”这一切都是自主发生的,这相当令人震惊!”
事件发生后,OpenAI 表示已披露了 AI 智能体利用的内部托管第三方软件中的一个零日漏洞,并正在加强保护措施,以防止未来评估中出现类似问题。
最近,该公司还确认了关于 GPT-5.6 Sol 删除用户文件的报告,称当”模型犯了一个诚实的错误,错误地删除了 $HOME 目录”时,这种情况”极其罕见”地发生,前提是在没有沙盒保护且启用了完全访问模式的情况下运行。
OpenAI 还在 5 月份轮换了其应用程序的代码签名证书,此前两名员工的设备在 TanStack 供应链攻击中被入侵,该攻击影响了数百个 npm 和 PyPI 包;而 Hugging Face 在两年前黑客入侵其 Spaces 平台后撤销了一些成员的认证密钥。
消息来源:bleepingcomputer.com;
本文由 HackerNews.cc 翻译整理,封面来源于网络;
























