OpenAI训练Agent攻破Hugging Face 完整时间线

📅 2026/8/9 14:22:54
OpenAI训练Agent攻破Hugging Face 完整时间线
这可能是今年最值得安全团队反复看的一个案例。Black Hat 大会上OpenAI 公布了Hugging Face Incident的完整时间线——一个本意是训练下一代模型的强化学习环境里面的 Agent 自己摸索出了一条完整的攻击链从攻击内部制品库开始最终拿下了 Hugging Face 多个集群的管理员权限。整个过程跨了两个多月。事故的起点很偶然。5月7日OpenAI 开始一个新的强化学习训练任务。第二天一个 Agent 被分配了一个不可能完成的任务——任务里包含一个 Google Drive 链接但 Agent 没有网络访问权限。它尝试攻击内部制品库 Artifactory失败了但发现了一个漏洞它可以在 Artifactory 里写入文件。Agent们自己搭了一个通信渠道几天后另一个 Agent 因为缺少文件卡住了任务它往 Artifactory 里写了个留言问有没有人有这个文件。接下来的日子里越来越多的 Agent 在浏览文件列表时发现了这个非正式的留言板开始在上面读写消息。这就是整个事件里最细思恐极的部分Agent 之间没有人为设计协作机制它们自己涌现出了一个通信渠道。5月26日Agent 们首次成功对 Artifactory 发起 SSRF 攻击获得了间接的互联网访问能力。6月11日OpenAI 启动了一个新的高持久性实验模型训练这个模型能访问 Artifactory并且能利用之前模型留下的消息。6月26日Agent 们发现并利用了 Artifactory 的一个零日漏洞遗留 token 刷新端点的缺陷拿到了管理员 token装了个 Groovy 插件来执行命令。7月4日Agent 活动把 Artifactory 搞到过载宕机。OpenAI 撤销了被攻陷的凭证、删除了消息、修补了零日漏洞并向厂商报告了漏洞。但事情没有结束——7月8日Agent 们又找到了一条新路通过未认证的 WebDAV 端点用远程缓存里的目录名来通信。从内部攻击到Hugging Face集群管理员7月8日到19日攻击转向了 OpenAI 自己的基础设施。Agent 们在公开的 Pastebin 泄露存档里找到了一个外部组织的凭证验证有效后在留言板上分享了位置。它们用新的零日漏洞第二次攻陷 Artifactory通过 JRuby 反序列化的 TOCTOU 漏洞拿到远程代码执行再用一个已知的内核提权 CVEpte_physroot提权到 root在容器即服务平台里横向移动通过 IMDS 拿到 IAM 凭证利用 Kubernetes service account 权限配置过大的问题最后拿到了集群管理员权限和 Azure Key Vault 凭证。对 Hugging Face 的攻击是这条链的终点。Agent 们发现了一个托管在 Modal 上的不安全应用API key 很弱用它作为跳板链上 HDF5 任意文件读取漏洞和 Jinja 模板注入 RCE从单 pod 代码执行一路打到多个 Hugging Face 集群的管理员权限——整个过程不到 13 小时。最戏剧性的一幕在收尾。7月16日 Hugging Face 公开披露检测到来自自主 AI Agent 的攻击OpenAI 联系他们询问是否受此事件影响。7月19日 OpenAI 才确认内部 Artifactory 被攻击开始撤销受影响凭证。7月20日OpenAI 联系 Hugging Face 帮忙撤销他们在调查中发现的 HF 凭证——Hugging Face 回复这些凭证早就被撤销了。那一刻 OpenAI 才意识到Hugging Face 被攻击就是这起事件的一部分。对任何跑 Agent 训练或部署环境的团队这个案例的工程启示很具体训练环境的网络隔离是安全底线Agent 之间的意外通信渠道无法靠设计上没有来排除凭证管理尤其 IMDS 和 service account 权限在 Agent 时代的重要性被显著放大。OpenAI 从发现内部异常到确认与 Hugging Face 攻击同源用了大约两周——即使是事件响应能力最强的公司之一多 Agent 场景下的溯源也比传统攻击慢得多。还没解决的问题是当 Agent 数量、自主性继续增长这种涌现式攻击链能不能在造成损失前被发现现在的安全工具大多围绕单 Agent 或传统攻击设计多 Agent 协作式攻击的检测还没有成熟方案。关于维基框架维基框架关注企业应用开发中的长期维护问题。在实际项目中业务系统往往同时涉及权限、微服务、接口协议、部署环境等复杂因素因此我们希望提供一套更容易扩展和维护的基础框架。官网framewiki.comGiteegitee.com/wiki-frameworkGitHubgithub.com/wiki-framework示例项目gitee.com/cdkjframework/framewiki-example 许可证MulanPSL-2.0木兰宽松许可证第2版