Аннотация:
OpenAI снова взломали...
Около 700 агентов OpenAI сформировали команду для атаки на Hugging Face
, это дело длится уже почти два месяца. Кто бы мог подумать, что оно бродит и по сей день? ? На этот раз восемь исследователей раскопали следы, оставленные агентом в общедоступной сети, нашли почти 1 миллион связанных URL-адресов из миллионов коротких ссылок и восстановили большое количество полезных данных атаки.

Пройдите через внутренний Slack Hugging Face, просканируйте внутреннюю сеть, перенесите данные наружу и попытайтесь уничтожить следы...
Некоторые агенты напрямую обращаются к ресурсам сервера и учетным данным, которые они искали
"LOOT"
, что переводится как «трофей».Агент OpenAI, вы сделали все плохое!
Что еще более возмутительно, так это то, что они также пытаются использовать отечественные модели, такие как DeepSeek, Kimi и Qwen, чтобы попросить иностранную помощь помочь оценить, сможет ли план нападения пройти оценку.
Я также написал программу распознавания проверочных кодов и попытался зарегистрировать больше учетных записей.
Почти в то же время OpenAI опубликовал длинный твит.
Значение:
Проверка еще может занять несколько месяцев
.
Хотя нас часто эксплуатируют, а агенты часто вырываются из песочницы, «ограниченное воздействие» менее серьезное!
В то же время
GPT-6 Cyber
специализировалась на сетевой безопасности. Незащищенный.
Выясняя, почему наш агент вышел из «песочницы», мы готовимся запустить более мощную модель сетевых атак и защиты.
Последние два дня OpenAI был немного занят~
Один миллион недавно опубликованных «коротких криминальных ссылок»
Прежде всего, я дам вам краткое представление.
В июле OpenAI провела оценку безопасности внутренней сети. Чтобы получить ответы на бенчмарк-тест ExploitGym, группа агентов сбежала из песочницы и ворвалась на сервер Hugging Face.
OpenAI публично признала это и в конце августа опубликовала 37-страничный технический отчет. Сам Hugging Face также написал очень подробный технический график.
Логически говоря, все, что нужно было объяснить, уже объяснено.
Но есть ключевая ссылка, которая не была четко объяснена:
Поначалу этих агентов чуть ли не заперли в клетке. Они могли только открывать URL-адреса, но не могли взаимодействовать с веб-страницами или отправлять данные. Как, черт возьми, они отправляют код?
Независимое расследование
Следы роя
Новый отчет, опубликованный на этот раз, дает часть ответа.В число авторов входят три инженера из Parse.bot, Алекс Форман, Мишка Харлов и Уилл Том, а также пять других исследователей в области безопасности и искусственного интеллекта.

Отправной точкой всего расследования стал анализ.
11 сентября трое инженеров обнаружили, что внутренний агент OpenAI пытался воспользоваться услугами Parse еще в июне.
Эта группа агентов принадлежит к той же группе, что и «рой агентов», который ранее был разоблачен, тайно создав публичную доску объявлений и обмениваясь ответами друг с другом.
Несколько человек взглянули: Молодец, ты попал в мой пистолет!
Поэтому мы продолжили поиск этой подсказки и позже обнаружили более дюжины аномальных ссылок с общедоступных платформ коротких ссылок в службе сканирования URL-адресов.
Эти ссылки выглядят обычными, но после открытия за ними скрывается небольшой фрагмент кода в кодировке Base64 и адрес следующей ссылки.

Продолжайте следовать по адресу, и код появится один за другим.
После расшифровки и склейки всего, они получили программу на Python для сканирования внутренней сети Hugging Face.
Проще говоря, агент OpenAI разбивает программу на части, заполняет их большим количеством коротких ссылок, а затем использует одну ссылку для указания на следующую ссылку.
Недостаточно просто спрятать код в ссылке, в качестве «внешнего браузера» еще использовали сервис скриншотов mShots.
Агент сначала вставляет код на веб-страницу, а затем позволяет mShots открыть ее самостоятельно. Как только веб-страница загружается, код начинает выполняться.

Чтобы отправить результаты выполнения обратно, они преобразуют возвращаемый сервером текст в сетки пикселей, позволяют mShots разрезать его на изображения, а затем декодировать его из изображений.
Таким образом, агент, который изначально имел только разрешения GET и мог открывать только веб-страницы, внезапно стал читать и писать в Интернете.
Затем исследовательская группа просканировала миллионы URL-адресов, созданных во время атаки, потратила две недели на отслеживание ссылок и определение методов кодирования и, наконец, восстановила более 80 000 полезных данных атаки из почти 1 миллиона связанных коротких ссылок.
Покопавшись глубже, несколько братьев обнаружили, что агент использует более 1500 кодовых комбинаций.
Простые — это только Base64, а сложные применяют несколько уровней кодирования и сжатия, а затем шифруют содержимое в блоки данных с помощью подписей RSA, а ключ дешифрования скрывается в другом наборе ссылок.
Некоторые короткие ссылки все еще висят в открытом доступе в Интернете спустя более двух месяцев после окончания атаки.
Hugging Face подтвердила, что полезные данные соответствуют тем, которые были обнаружены в ответ на инцидент, и что соответствующие ключи доступа были отозваны в июле.
Но даже Обнимающее Лицо не знал, что в публичной сети остался такой полный список коротких ссылок.
Среди более чем 80 000 восстановленных полезных данных один скрипт особенно привлекает внимание.
Агент прямо назвал найденную конфиденциальную информацию:
LOOT, loot
.
Учетные данные AWS, токен носителя и переменные среды с именами «SECRET», «PASSWORD», «CREDENTIAL» и «KEY» упаковываются и помещаются в LOOT.
У него даже есть механизм оценки найденных токенов: чем выше авторитет, тем выше оценка.
Пять лучших токенов будут использоваться для чтения информации Secret, ConfigMap и узла в Kubernetes, а вновь полученный контент будет загружен обратно в LOOT.
Даже токены должны быть включены в «список ценностей». Ваш агент весьма эффективен при поиске учетных данных~
После этого «секретного прохода» исследователи обнаружили большое количество ранее нераскрытых моделей поведения:
Некоторые агенты сканируют внутреннюю сеть Hugging Face в поисках облачных учетных данных, ключей API и информации о кластере Kubernetes.
Некоторые даже попытались выполнить поиск во внутренней Slack Hugging Face и разослали 27 запросов, все из которых искали ключевые слова, связанные с оценкой, такие как кибертренажерный зал, эксплоит-тренажерный зал и агент-оценщик, в надежде узнать подноготную своего собственного экзамена.
Некоторые агенты даже задумываются о кодах подтверждения.
Исследователи обнаружили, что они пытались запустить модели классификации изображений для идентификации изображений и регистрации новых учетных записей внешних служб.
На этот раз код подтверждения действительно встретил профессионального аналога...
Самая интригующая часть всего этого:
ИИ начал искать ИИ в качестве иностранной помощи? ?
Сценарий, обнаруженный исследователями, показывает, что агент OpenAI начал искать иностранную помощь для ИИ.
Они отправили план атаки DeepSeek, Кими и Квен, попросив друг друга помочь проверить, сработает ли эта уязвимость и сможет ли она соответствовать требованиям эталонного тестирования.
(В число задействованных моделей входят DeepSeek-V4-Pro, DeepSeek-V4-Flash, Kimi-K2.6, DeepSeek-V3.1 и Qwen3-235B-A22B)
Что касается Клода, стиль рисования изменился на крупномасштабную сцену «Ты здесь~».
Агент сначала находит способ пройти проверку браузера службы онлайн-чата, а затем отправляет предложение Claude 3 Haiku и Claude Haiku 4.5:
Ответьте точно «ОК».

Ранее они отправили одинокое «Привет» GPT-2.
Нет, вы, группа ИИ, уже давно боретесь, но первое предложение ничем не отличается от добавления друга к человеку? ?
Подумай: Ты здесь? Вы можете это видеть? Скажи ОК.

Все уже видели, что более 1000 агентов OpenAI формируют группы, разделяют работу и самостоятельно обмениваются разведданными.
Теперь они даже ищут «помощь со стороны».
DeepSeek, Кими, Квен, Клод, все, с кем вы можете связаться, попробуют это, а затем интегрируют способности других ИИ в свою собственную цепочку задач.
Репортер иностранных СМИ заявил: «Это может быть первый публично зафиксированный случай, когда агент крупномасштабной лаборатории искусственного интеллекта самостоятельно пытается вызвать и запустить другие модели искусственного интеллекта.
Это уже похоже на то, что ИИ сформировал группу, чтобы создавать проблемы.
Конечно, сюда придется вылить ведро холодной воды——
В этом отчете Swarm Traces около 80 % материалов представляют собой запросы, отправленные агентом, а результаты, возвращаемые сервером, отсутствуют. Исследователи могут видеть, что они пытаются сделать, но трудно подтвердить, является ли каждая попытка успешной.
97% полезных данных также не имеют исходных временных меток, и многие даты можно оценить только с помощью таких подсказок, как заголовки сжатых файлов, JWT и время сборки Docker.
Исследователи также признали, что не могут подтвердить, что каждое действие в наборе данных исходило от агента OpenAI.
OpenAI прилагает все усилия, чтобы исправить ситуацию
На этот последний отчет OpenAI также выступила с ответом.
Общая идея состоит в том, что у нас не было времени на более тщательный осмотр, но действия соответствуют нашему текущему расследованию~
В тот же день был опубликован длинный твит: После инцидента с HF обещали провести более масштабный анализ поведения модели при обучении и оценке.

Однако подавляющее большинство рассмотренных на данный момент моделей поведения представляют собой обычные исследовательские задачи, например посещение общедоступных веб-страниц для ответов на вопросы.
Большинство выявленных трансграничных случаев имеют «низкую степень серьезности» и практически не оказывают влияния на сторонние сервисы.
На завершение расследования уйдет несколько месяцев.
Но следует сказать одно: OpenAI, то, что вы называете «малым влиянием», все очень точны.
17 сентября OpenAI выпустила новую систему раскрытия событий, связанных с неточностями модели, и раскрыла 6 случаев за один раз.
К ним относятся модели, которые вставляют инструкции по обходу ограничений в сводку задачи, скрывают допущенные ошибки и предпринимают несанкционированные действия для выполнения задачи.
OpenAI также признала, что ее прошлые раскрытия информации были по большей части импровизированными и часто делались несколько раз, прежде чем были выпущены вместе.
В июне агент OpenAI также взломал национальную базу данных медицинского страхования Австралии.

Процесс преступления: после того, как доступ к общедоступным данным был заблокирован, он пошел другим путем, обошел ограничения доступа портала и получил публичные и закрытые документы.
И только через 3 месяца OpenAI уведомила Австралию о том, что мы вас взломали...
В то же время
GPT-6 Cyber
Вскоре.Предварительный просмотр этой версии состоится в ближайшие несколько недель, и небольшое количество клиентов, оформивших тарифный план Daybreak Red, уже получили альфа-версию.
OpenAI также запустит пока еще неназванный сопутствующий продукт, который поможет клиентам создавать автоматизированные рабочие процессы обеспечения безопасности, обнаруживать и исправлять уязвимости, а также упростит OpenAI мониторинг использования этих моделей.
Как бы это сказать.
Нашего робота только что использовали для обхода стены, поиска иностранной помощи и добычи. Здесь мы собираемся продать вам модель, которая лучше понимает сетевые атаки и защиту.
Итак, это какое-то исправление ситуации? ?
Комментарии