OpenAI在Black Hat披露训练过程中意外对Hugging Face发起攻击的完整经过,包括内部调查和发现过程。
现在我们有了 OpenAI 意外攻击 Hugging Face 事件的时间线
OpenAI 在周三的 Black Hat 安全会议上做了一场关于"Hugging Face 事件"的最后时刻演示(此前本博客曾报道过)。视频已于昨天发布。时长很短但信息密度很高,非常值得一看,特别是因为它提供了事件的完整细节以及 OpenAI 内部是如何处理这一切的。我根据视频整理出了以下时间线。
以下是时间线。我最喜欢的细节在最后:OpenAI 在着手调查后联系对方请求撤销他们的凭证时,才意识到他们对 Hugging Face 的攻击负责——他们得知那些凭证早已被撤回了,因为正是它们被用在了那次攻击中!
5 月 7 日:OpenAI 为一个实验性、未发布的模型启动了新的训练任务。(他们说的是评估任务吗?不,在 10:14 他们澄清说"我们启动了一个新的强化学习任务来训练下一代前沿模型",之后他们又提到了"奖励信号来评判他们的表现",所以这真的是在训练一个新模型,而不是评估一个已经训练好的模型。)
5 月 8 日:一个 Agent 被意外分配了一个涉及 Google Drive 链接的不可能任务,尽管它没有互联网访问权限。它试图攻击 Artifactory 包管理服务,失败了,但发现自己可以向 Artifactory 写入文件。
几天后:另一个 Agent 因为一个关键文件被意外遗漏而在任务中卡住。它试图通过向 Artifactory 写入一张纸条来"联系另一个 Agent",询问是否有人有这个文件。
接下来的几天:更多的 Agent 在浏览 Artifactory 的文件列表时发现了这个新的非正式留言板,开始阅读和撰写消息。
5 月 26 日:Agent 首次成功对 Artifactory 执行了 SSRF 攻击,通过让 Artifactory 为它们获取外部内容来获得间接的互联网访问。
6 月 11 日:OpenAI 开始训练一个新的"高度持久化"的实验性模型。它可以访问 Artifactory,并能从之前模型留下的消息中获益。
6 月 26 日:Agent 发现并利用了 Artifactory 上的一个零日 RCE 漏洞(通过一个遗留的 token 刷新端点缺陷)。它们使用一个管理令牌安装了一个 Groovy 插件,从而可以执行命令。
7 月 4 日:由此产生的 Agent 活动导致 Artifactory 过载并引发宕机。OpenAI 撤销了被泄露的凭证,删除了消息,修补了零日漏洞,并向供应商报告了该漏洞。
7 月 8 日:Agent 发现了一种通过未认证的 WebDAV 端点进行通信的新方式,使用 Artifactory 远程缓存中的目录名。
7 月 8 日至 19 日:对 OpenAI 自身基础设施的攻击。Agent 在一个公开的泄露 Pastebin 帖子档案中发现了一个"外部组织凭证",然后验证了该凭证并在留言板上分享了它的位置。接着他们利用对这个"组织 1"的写访问权限来准备数据,用于后续对 OpenAI 基础设施的攻击。他们用一个新的零日漏洞第二次入侵了 Artifactory。Agent 将一个恶意的 Ruby 目标文件上传到组织 1 的 staging 仓库,然后通过 Artifactory 请求那个包,导致它被当作 Ruby 依赖处理。接着他们利用了一个 JRuby 反序列化的时间-of-check/time-of-use 漏洞来获取对 Artifactory 的远程代码执行。
我要完整引用下一段,因为太震撼了:
Agent 在 Artifactory 上拥有远程代码执行权限,而 Artifactory 运行在一个容器即服务环境中。Agent 通过探索本地环境进行本地权限提升,发现它们运行所在机器的 Linux 内核版本有一个最近的 CVE。它们下载了该 CVE 的漏洞利用程序,针对该机器进行定制化修改,然后利用这个已知的 Linux 内核权限提升 CVE——也就是 pte_physroot——在本地机器上提升到 root 权限。一旦在一台机器上获得 root 权限,Agent 迅速提升权限并在容器即服务基础设施环境中横向移动。特别是,Agent 持续使用留言板来分享凭证、技术和进度,并且能够有效地利用它们的并发性和并行性来相当快速地移动。它们通过 IMDS 获取 IAM 凭证。它们利用 Kubernetes 服务账号的错误配置,特别是特定服务账号的过度授权,窃取集群凭证,包括 Azure Key Vault。Agent 最终获得了集群的管理员权限及相关凭证。
Hugging Face 已经讲述了故事的下一段。Agent 发现了一个托管在 Modal 上的不安全应用,该应用有一个弱 API 密钥,然后用它来对 Hugging Face 发起攻击。它们链接了一个 HDF5 任意文件读取漏洞(用来浏览文件并窃取凭证)和一个 Jinja 模板注入 RCE 漏洞,在不到 13 小时内从单个 pod 的代码执行转变为跨多个 Hugging Face 集群的集群管理员权限。
7 月 16 日:Hugging Face 披露他们检测到了来自自主 AI Agent 的攻击。OpenAI 联系 Hugging Face 询问他们是否受到了影响!
7 月 19 日:OpenAI 确认了对 Artifactory 的攻击并开始调查内部权限提升,将之与网络健身房(cyber-gym)事件升级联系起来。他们开始撤销受影响的凭证。
7 月 20 日:OpenAI 联系 Hugging Face 请求帮助撤销他们在调查中发现存在的 Hugging Face 凭证。Hugging Face 告诉他们那些凭证早已被撤回了……也正是在那一刻,OpenAI 意识到 Hugging Face 的入侵正是同一事件!
用 Claude Fable 5 一命通关 Raccoon Heist 游戏 —— 2026 年 8 月 5 日
LLM 新版本支持推理追踪、OpenAI Responses、服务端工具和更智能的日志记录 —— 2026 年 8 月 4 日
本文是 Simon Willison 的《Now we have a timeline of the OpenAI accidental attack against Hugging Face》,于 2026 年 8 月 7 日发布。
上一篇:用 Claude Fable 5 一命通关 Raccoon Heist 游戏
每月赞助 $10 即可获得当月最重要 LLM 进展的精选邮件摘要。
付费让我少给你发邮件!