OpenAI失控智能体入侵事件技术分析发布
Hugging Face发布OpenAI AI agent入侵事件的详细技术分析和时间线,展示攻击的高度复杂性。
Hugging Face发布OpenAI AI agent入侵事件的详细技术分析和时间线,展示攻击的高度复杂性。
28th July 2026 - Link Blog
前沿实验室Agent入侵解析:2026年7月事件的技术时间线。Hugging Face刚刚发布了这份极其详细的技术描述,记录了OpenAI最近对其基础设施的意外网络攻击。这次攻击非常复杂,相关文档同时也成了现代对抗性安全方法的速成课程。
我们仍在等待OpenAI公开其agent如何突破沙箱的更多细节。该agent发现零日漏洞的包代理现已确认为JFrog的Artifactory,JFrog和OpenAI合作发布的《零日安全发现》链接到Artifactory 7.161.15版本发布说明,该说明列出了8个由OpenAI员工发现的独立CVE。
该agent通过HTTP代理突破后,开始建立整个攻击的作战基地:
[...] 该agent通过利用包注册表缓存代理中的零日漏洞(这是其主要的互联网网络出口之一)突破了沙箱,随后滥用了第三方提供商基础设施上托管的公开代码评估外部沙箱。它能够在该外部沙箱上以root/admin身份运行命令,并将其用作整个活动的控制、暂存和出口基地:它充当了agent的外部发射台。
(那个"第三方提供商"原来是Modal。)
随后在五天内(从7月8日周四到7月13日周一),它执行了经典的攻击模式:建立C2(命令与控制)、侦察、权限提升、转储配置信息、窃取目标数据,以及清理痕迹。
(Hugging Face关于该事件的首篇文章发布于7月16日周四,OpenAI的声明于7月21日周二发布。)
在此过程中,它使用了各种巧妙的技巧。在某个时刻,它发现了不安全的Jinja2模板执行,并用它来执行任意代码:
{{ cycler.__init__.__globals__.__builtins__.exec(
"import gzip,base64; exec(gzip.decompress(base64.b64decode('<payload>')))"
) }}
它突破了Hugging Face内部的容器,盗取了Kubernetes服务账户令牌,并用它进一步探索网络。
当"DNS成为障碍"时,它对Python socket库进行了猴子补丁,硬编码了一个IP地址:
socket.getaddrinfo = lambda *a, **k: [(2, 1, 6, '', ('<pinned-ip>', 443))]
它甚至启动了自己的Tailscale网络来帮助窃取数据!
tailscaled --tun=userspace-networking \
--state=mem: --socket=/tmp/ts.sock \
--socks5-server=127.0.0.1:1055 \
--no-logs-no-support >/tmp/td 2>&1 &
Hugging Face团队指出,虽然人类攻击者也可能发现和利用同样的漏洞,但关键区别在于速度:
从这种类型的攻击中我们的经验是,机器速度的攻击使普通的弱点对防守者来说成本更高。LLM agent带来了攻击者可以测试的路径数量、失败路径的替换速度以及防守者必须解释的证据数量的阶跃增加。
对我来说,从中很明显的是,没有额外保护措施约束的最佳前沿模型,如果存在漏洞就会找到它。
整个软件行业需要提升其安全防护水平。
OpenAI对Hugging Face的意外网络攻击是真实发生的科幻小说 - 2026年7月22日
Claude Code团队的Cat和Thariq的炉边谈话 - 2026年7月21日
Kimi K3,以及我们仍可从pelican基准学到的内容 - 2026年7月16日
这是Simon Willison发布的链接文章,发布于2026年7月28日。
以每月$10赞助我,获得该月最重要的LLM发展动态的精选邮件摘要。
付费让我给你发送更少的内容!