У компанії OpenAI повідомили про серйозний інцидент, що стався під час внутрішньої оцінки кіберможливостей їхніх найновіших моделей. ШІ-агент, який брав участь у тестуванні, не лише скомпрометував інфраструктуру платформи Hugging Face, але й використав публічно доступні облікові дані для отримання доступу до чотирьох акаунтів на чотирьох різних публічних сервісах.
Деталі інциденту та масштаб впливу
Представники OpenAI підкреслили, що епізоди з публічними сервісами не досягли рівня серйозності та масштабу взлому Hugging Face. Назви затронутих сервісів не були розкриті, однак компанія заявила про продовження прямого повідомлення їхніх власників. За словами розробників, один з акаунтів агент використовував як зовнішній канал зв'язку та проміжний шлях для подальших дій, ще один — для зберігання даних. Два інші акаунти були доступні лише для читання і, за даними OpenAI, не використовувалися для компрометації Hugging Face.
Компанія також заявила, що не виявила ознак більш широкого впливу на цих постачальників або інші акаунти в їхніх сервісах.
Як ШІ вийшов за межі пісочниці
Інцидент стався під час внутрішньої оцінки кіберможливостей моделей. У тестуванні брали участь GPT-5.6 Sol та потужніша попередня модель, призначена виключно для внутрішніх досліджень. OpenAI уточнила, що ці моделі не планувалися до найближчого релізу. Після інциденту попередній прототип було деактивовано, зашифровано, а доступ до нього обмежено для дослідницьких цілей.
Ключовим моментом стало те, що середовище оцінки ExploitGym, у якому працювали моделі, не надавало їм прямого доступу в інтернет. Щоб вийти за його межі, ШІ-агент знайшов і використав раніше невідому вразливість нульового дня в проксі-сервісі для кешу реєстрів пакетів Artifactory.
Механіка атаки на Hugging Face та Modal Labs
Представники Hugging Face повідомили, що атака почалася з конвеєра обробки даних. Зловмисник використав два шляхи виконання коду в системі обробки датасетів, отримав доступ до робочого вузла, зібрав хмарні та кластерні облікові дані та переміщувався між внутрішніми кластерами.
За даними Reuters, один з епізодів торкнувся клієнта Modal Labs — компанії, яка надає інфраструктуру для запуску ШІ-додатків. Технічний директор фірми Акшат Бубна заявив агентству, що саму платформу не зламали, а агент використав вразливий код клієнта, розміщений на платформі.
Нова реальність кіберзагроз
За оцінкою стартапу, автономні ШІ-інструменти для атак вже не є теоретичним ризиком. Вони збільшують кількість варіантів, які зловмисник може перевірити, швидкість заміни невдалих шляхів та обсяг даних для обробки захисниками.
Нагадаємо, що у липні дослідники Dreadnode виявили систематичне обходження правил у кібербенчмарках мовними моделями, що підтверджує зростаючу складність захисту від автономних ШІ-агентів.