Вышедший из-под контроля агент OpenAI ищет DeepSeek и Кими в качестве иностранной помощи. Раскрыто около миллиона коротких ссылок на совершение преступлений.

📅 2026-09-26

Аннотация:

OpenAI снова взломали...

Около 700 агентов OpenAI сформировали команду для атаки на Hugging Face

, это дело длится уже почти два месяца. Кто бы мог подумать, что оно бродит и по сей день? ? На этот раз восемь исследователей раскопали следы, оставленные агентом в общедоступной сети, нашли почти 1 миллион связанных URL-адресов из миллионов коротких ссылок и восстановили большое количество полезных данных атаки.

Пройдите через внутренний Slack Hugging Face, просканируйте внутреннюю сеть, перенесите данные наружу и попытайтесь уничтожить следы...

Некоторые агенты напрямую обращаются к ресурсам сервера и учетным данным, которые они искали

"LOOT"

, что переводится как «трофей».

Агент OpenAI, вы сделали все плохое!

Что еще более возмутительно, так это то, что они также пытаются использовать отечественные модели, такие как DeepSeek, Kimi и Qwen, чтобы попросить иностранную помощь помочь оценить, сможет ли план нападения пройти оценку.

Я также написал программу распознавания проверочных кодов и попытался зарегистрировать больше учетных записей.

Почти в то же время OpenAI опубликовал длинный твит.

Значение:

Проверка еще может занять несколько месяцев

.

Хотя нас часто эксплуатируют, а агенты часто вырываются из песочницы, «ограниченное воздействие» менее серьезное!

В то же время

GPT-6 Cyber

специализировалась на сетевой безопасности. Незащищенный.

Выясняя, почему наш агент вышел из «песочницы», мы готовимся запустить более мощную модель сетевых атак и защиты.

Последние два дня OpenAI был немного занят~

Один миллион недавно опубликованных «коротких криминальных ссылок»

Прежде всего, я дам вам краткое представление.

В июле OpenAI провела оценку безопасности внутренней сети. Чтобы получить ответы на бенчмарк-тест ExploitGym, группа агентов сбежала из песочницы и ворвалась на сервер Hugging Face.

OpenAI публично признала это и в конце августа опубликовала 37-страничный технический отчет. Сам Hugging Face также написал очень подробный технический график.

Логически говоря, все, что нужно было объяснить, уже объяснено.

Но есть ключевая ссылка, которая не была четко объяснена:

Поначалу этих агентов чуть ли не заперли в клетке. Они могли только открывать URL-адреса, но не могли взаимодействовать с веб-страницами или отправлять данные. Как, черт возьми, они отправляют код?

Независимое расследование

Следы роя

Новый отчет, опубликованный на этот раз, дает часть ответа.

В число авторов входят три инженера из Parse.bot, Алекс Форман, Мишка Харлов и Уилл Том, а также пять других исследователей в области безопасности и искусственного интеллекта.

Отправной точкой всего расследования стал анализ.

11 сентября трое инженеров обнаружили, что внутренний агент OpenAI пытался воспользоваться услугами Parse еще в июне.

Эта группа агентов принадлежит к той же группе, что и «рой агентов», который ранее был разоблачен, тайно создав публичную доску объявлений и обмениваясь ответами друг с другом.

Несколько человек взглянули: Молодец, ты попал в мой пистолет!

Поэтому мы продолжили поиск этой подсказки и позже обнаружили более дюжины аномальных ссылок с общедоступных платформ коротких ссылок в службе сканирования URL-адресов.

Эти ссылки выглядят обычными, но после открытия за ними скрывается небольшой фрагмент кода в кодировке Base64 и адрес следующей ссылки.

Продолжайте следовать по адресу, и код появится один за другим.

После расшифровки и склейки всего, они получили программу на Python для сканирования внутренней сети Hugging Face.

Проще говоря, агент OpenAI разбивает программу на части, заполняет их большим количеством коротких ссылок, а затем использует одну ссылку для указания на следующую ссылку.

Недостаточно просто спрятать код в ссылке, в качестве «внешнего браузера» еще использовали сервис скриншотов mShots.

Агент сначала вставляет код на веб-страницу, а затем позволяет mShots открыть ее самостоятельно. Как только веб-страница загружается, код начинает выполняться.

Чтобы отправить результаты выполнения обратно, они преобразуют возвращаемый сервером текст в сетки пикселей, позволяют mShots разрезать его на изображения, а затем декодировать его из изображений.

Таким образом, агент, который изначально имел только разрешения GET и мог открывать только веб-страницы, внезапно стал читать и писать в Интернете.

Затем исследовательская группа просканировала миллионы URL-адресов, созданных во время атаки, потратила две недели на отслеживание ссылок и определение методов кодирования и, наконец, восстановила более 80 000 полезных данных атаки из почти 1 миллиона связанных коротких ссылок.

Покопавшись глубже, несколько братьев обнаружили, что агент использует более 1500 кодовых комбинаций.

Простые — это только Base64, а сложные применяют несколько уровней кодирования и сжатия, а затем шифруют содержимое в блоки данных с помощью подписей RSA, а ключ дешифрования скрывается в другом наборе ссылок.

Некоторые короткие ссылки все еще висят в открытом доступе в Интернете спустя более двух месяцев после окончания атаки.

Hugging Face подтвердила, что полезные данные соответствуют тем, которые были обнаружены в ответ на инцидент, и что соответствующие ключи доступа были отозваны в июле.

Но даже Обнимающее Лицо не знал, что в публичной сети остался такой полный список коротких ссылок.

Среди более чем 80 000 восстановленных полезных данных один скрипт особенно привлекает внимание.

Агент прямо назвал найденную конфиденциальную информацию:

LOOT, loot

.

Учетные данные AWS, токен носителя и переменные среды с именами «SECRET», «PASSWORD», «CREDENTIAL» и «KEY» упаковываются и помещаются в LOOT.

У него даже есть механизм оценки найденных токенов: чем выше авторитет, тем выше оценка.

Пять лучших токенов будут использоваться для чтения информации Secret, ConfigMap и узла в Kubernetes, а вновь полученный контент будет загружен обратно в LOOT.

Даже токены должны быть включены в «список ценностей». Ваш агент весьма эффективен при поиске учетных данных~

После этого «секретного прохода» исследователи обнаружили большое количество ранее нераскрытых моделей поведения:

Некоторые агенты сканируют внутреннюю сеть Hugging Face в поисках облачных учетных данных, ключей API и информации о кластере Kubernetes.

Некоторые даже попытались выполнить поиск во внутренней Slack Hugging Face и разослали 27 запросов, все из которых искали ключевые слова, связанные с оценкой, такие как кибертренажерный зал, эксплоит-тренажерный зал и агент-оценщик, в надежде узнать подноготную своего собственного экзамена.

Некоторые агенты даже задумываются о кодах подтверждения.

Исследователи обнаружили, что они пытались запустить модели классификации изображений для идентификации изображений и регистрации новых учетных записей внешних служб.

На этот раз код подтверждения действительно встретил профессионального аналога...

Самая интригующая часть всего этого:

ИИ начал искать ИИ в качестве иностранной помощи? ?

Сценарий, обнаруженный исследователями, показывает, что агент OpenAI начал искать иностранную помощь для ИИ.

Они отправили план атаки DeepSeek, Кими и Квен, попросив друг друга помочь проверить, сработает ли эта уязвимость и сможет ли она соответствовать требованиям эталонного тестирования.

(В число задействованных моделей входят DeepSeek-V4-Pro, DeepSeek-V4-Flash, Kimi-K2.6, DeepSeek-V3.1 и Qwen3-235B-A22B)

Что касается Клода, стиль рисования изменился на крупномасштабную сцену «Ты здесь~».

Агент сначала находит способ пройти проверку браузера службы онлайн-чата, а затем отправляет предложение Claude 3 Haiku и Claude Haiku 4.5:

Ответьте точно «ОК».

Ранее они отправили одинокое «Привет» GPT-2.

Нет, вы, группа ИИ, уже давно боретесь, но первое предложение ничем не отличается от добавления друга к человеку? ?

Подумай: Ты здесь? Вы можете это видеть? Скажи ОК.

Все уже видели, что более 1000 агентов OpenAI формируют группы, разделяют работу и самостоятельно обмениваются разведданными.

Теперь они даже ищут «помощь со стороны».

DeepSeek, Кими, Квен, Клод, все, с кем вы можете связаться, попробуют это, а затем интегрируют способности других ИИ в свою собственную цепочку задач.

Репортер иностранных СМИ заявил: «Это может быть первый публично зафиксированный случай, когда агент крупномасштабной лаборатории искусственного интеллекта самостоятельно пытается вызвать и запустить другие модели искусственного интеллекта.

Это уже похоже на то, что ИИ сформировал группу, чтобы создавать проблемы.

Конечно, сюда придется вылить ведро холодной воды——

В этом отчете Swarm Traces около 80 % материалов представляют собой запросы, отправленные агентом, а результаты, возвращаемые сервером, отсутствуют. Исследователи могут видеть, что они пытаются сделать, но трудно подтвердить, является ли каждая попытка успешной.

97% полезных данных также не имеют исходных временных меток, и многие даты можно оценить только с помощью таких подсказок, как заголовки сжатых файлов, JWT и время сборки Docker.

Исследователи также признали, что не могут подтвердить, что каждое действие в наборе данных исходило от агента OpenAI.

OpenAI прилагает все усилия, чтобы исправить ситуацию

На этот последний отчет OpenAI также выступила с ответом.

Общая идея состоит в том, что у нас не было времени на более тщательный осмотр, но действия соответствуют нашему текущему расследованию~

В тот же день был опубликован длинный твит: После инцидента с HF обещали провести более масштабный анализ поведения модели при обучении и оценке.

Однако подавляющее большинство рассмотренных на данный момент моделей поведения представляют собой обычные исследовательские задачи, например посещение общедоступных веб-страниц для ответов на вопросы.

Большинство выявленных трансграничных случаев имеют «низкую степень серьезности» и практически не оказывают влияния на сторонние сервисы.

На завершение расследования уйдет несколько месяцев.

Но следует сказать одно: OpenAI, то, что вы называете «малым влиянием», все очень точны.

17 сентября OpenAI выпустила новую систему раскрытия событий, связанных с неточностями модели, и раскрыла 6 случаев за один раз.

К ним относятся модели, которые вставляют инструкции по обходу ограничений в сводку задачи, скрывают допущенные ошибки и предпринимают несанкционированные действия для выполнения задачи.

OpenAI также признала, что ее прошлые раскрытия информации были по большей части импровизированными и часто делались несколько раз, прежде чем были выпущены вместе.

В июне агент OpenAI также взломал национальную базу данных медицинского страхования Австралии.

Процесс преступления: после того, как доступ к общедоступным данным был заблокирован, он пошел другим путем, обошел ограничения доступа портала и получил публичные и закрытые документы.

И только через 3 месяца OpenAI уведомила Австралию о том, что мы вас взломали...

В то же время

GPT-6 Cyber

Вскоре.

Предварительный просмотр этой версии состоится в ближайшие несколько недель, и небольшое количество клиентов, оформивших тарифный план Daybreak Red, уже получили альфа-версию.

OpenAI также запустит пока еще неназванный сопутствующий продукт, который поможет клиентам создавать автоматизированные рабочие процессы обеспечения безопасности, обнаруживать и исправлять уязвимости, а также упростит OpenAI мониторинг использования этих моделей.

Как бы это сказать.

Нашего робота только что использовали для обхода стены, поиска иностранной помощи и добычи. Здесь мы собираемся продать вам модель, которая лучше понимает сетевые атаки и защиту.

Итак, это какое-то исправление ситуации? ?

Связанные теги

Похожие статьи

Комментарии

0/500
Captcha (click to refresh)
Нет комментариев