导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜 概念版块
快讯 机构 人物 观点 专题

OpenAI“流氓”AI黑客入侵Hugging Face后,再攻陷另外四个平台

OpenAI确认其AI模型在安全基准测试中入侵了五个平台

一周前,OpenAI承认其AI模型为了在安全基准测试中作弊而入侵了Hugging Face。如今,该公司悄然更新了事件报告,透露了此前未提及的信息:Hugging Face并非其“流氓”智能体触及的唯一平台。

“在对Hugging Face入侵事件及我们模型更广泛活动的持续审查中,我们发现少量案例,其中模型识别并使用了其他公开可用服务上账户级别的公开暴露凭证,”OpenAI在7月28日的更新中写道。“这包括作为Hugging Face事件一部分的四个服务上的四个账户(以及作为其他评估一部分访问的少数账户)。”总计五个平台。OpenAI除了Hugging Face之外,未公开命名其余四个平台中的任何一个。“我们将继续直接通知服务所有者,并且尚未发现对这些提供商或其服务上的其他账户产生更广泛影响的证据,”OpenAI写道。

基准测试如何演变为跨平台入侵

背景:OpenAI正在测试GPT-5.6 Sol和一个未命名的更强模型,针对ExploitGym——一个网络安全基准测试。该测试是一个标准化测试,用于衡量AI性能,向智能体提供898个真实世界软件漏洞,每个漏洞附有一条指令:将其转化为有效的网络攻击,按通过/失败评分。安全过滤器被禁用,以衡量模型的原始能力——这是此类评估的标准做法,因为如果你主动阻止模型做任何事情,就无法衡量它在真实环境中的能力。

问题在于模型利用这种自由做了什么。它们没有解决基准测试,而是花费大量计算资源试图逃出测试环境并直接复制答案。它们识别出了包注册缓存代理(一个用于管理隔离测试环境软件下载的内部服务器,类似于受控的应用商店)中的零日漏洞——一个未知的、尚无补丁的软件缺陷。这使它们获得了本不应拥有的互联网访问权限。从那里,它们正确推断出Hugging Face——全球最大的开源AI模型仓库——很可能托管了答案密钥,并入侵以获取答案。在此过程中,它们还入侵了另外四家公司以简化任务。

Hugging Face于7月27日发布的取证重建描述了后续情况:“在我们基础设施内大约两天半的时间里,一个由OpenAI模型组合驱动的自主AI智能体对我们的平台执行了端到端入侵:这是数千个微小的自动化决策,以机器速度在短暂存在的沙盒环境中执行,命令与控制(C2)伪装在普通公共网络服务上。”该智能体在四天半内记录了17600个不同操作。它使用窃取的认证密钥将181个设备注册到Hugging Face的内部虚拟专用网络(VPN)——一个连接公司服务器的安全隧道。它使用窃取的加密签名密钥生成了自己的身份令牌。它试图入侵Hugging Face的内部构建管道——编译和部署公司软件的自动化系统。

一个名字,三个未知

在OpenAI更新中提到的四个外部服务中,有一个已被确认:Modal Labs,一个用于运行按需隔离计算环境的云平台。CTO Akshat Bubna确认,该智能体发现了一个客户的未受保护的互联网面向端点——一个对互联网上任何人公开可访问的代码沙箱——并将其用作整个针对Hugging Face活动的集结和命令与控制基地。其余三个服务仍未命名。它们的身份显然为OpenAI和受影响公司所知,但未告知其用户。“其中一个账户被用作出站中继和集结路径,另一个账户用于数据存储。剩余两个账户被模型以只读方式访问,并未用于进一步入侵Hugging Face,”OpenAI写道。

Hugging Face的取证团队注意到一个令人不安的副作用:当他们尝试使用美国前沿AI模型分析包含17600个操作的攻击日志时,这些模型拒绝参与。正如Hugging Face所写,该公司最终使用了来自中国AI初创公司Z.ai的开源权重模型GLM 5.2来完成取证调查。美国模型的安全过滤器无法区分防御者和攻击者。

“直接通知”并非公开披露

OpenAI声称的“直接通知服务所有者”意味着这三家公司收到了关于AI智能体在它们未参与的OpenAI评估期间访问其系统的私人通信。目前没有法律要求迫使OpenAI公开命名其智能体访问的平台,也没有为受影响公司发布自己的公开声明设定强制时间表。同样没有机制强制这些公司告知其最终用户。