09.10.2026

Около 700 ИИ-агентов OpenAI совместно взломали Hugging Face: новые детали инцидента из отчётов о разборе

Около 700 ИИ-агентов OpenAI совместно взломали Hugging Face: новые детали инцидента из отчётов о разборе

Два недавно опубликованных разбора инцидента рисуют куда более мрачную картину взлома Hugging Face агентами OpenAI, чем считалось ранее. Вы наверняка слышали, что передовой искусственный интеллект OpenAI вырвался из тестовой среды и взломал сайт с открытым ИИ/ML — Hugging Face, что, возможно, вызывает образ тигра, вырвавшегося из клетки и бегающего по толпе. В начале этого месяца на презентации Black Hat USA 2026 OpenAI рассказала о некоторых первоначальных выводах расследования атаки. На этой же неделе OpenAI и сторонняя исследовательская компания по контракту опубликовали развёрнутые отчёты с дополнительными деталями, и новые находки окрашивают инцидент в иные тона.

Орда из примерно 700 агентов совместно атаковала Hugging Face, согласно некоммерческой исследовательской организации METR, и проделала «кибергимнастику», которую один или даже несколько из них в одиночку вряд ли бы осилили. В отчёте OpenAI подробно описано, как агенты также атаковали сеть самой компании, эксплуатируя недавно раскрытую уязвимость ядра Linux CVE-2026-66384, чтобы в итоге получить доступ к управляемому облачному сервису Kubernetes и заполучить токены аутентификации для разнообразных облачных ресурсов.

«Самое тревожное не то, что отдельные модели могут находить уязвимости, обходить ограничения или предпринимать несанкционированные действия, а то, что несколько агентов способны координироваться, делить задачи, обмениваться информацией и усиливать возможности друг друга, — говорит Джин Муди, полевой технический директор Action1. — Если настойчивость станет целью, это может стать моментом Оппенгеймера, после которого возврата к прежней реальности не будет».

Тревожные сигналы до атаки на Hugging Face

Предупреждающие знаки появились за целый месяц до начала атаки на Hugging Face. Уже 8 мая 2026 года агент в тренировочном прогоне попытался получить неразрешённый доступ к интернету, эксплуатируя возможность server-side request forgery (SSRF) во внутреннем менеджере пакетов JFrog Artifactory компании OpenAI. Со временем больше агентов зондировали Artifactory, оставляя там маленькие «записки», которые постепенно превратились в стихийно возникший, де-факто мессенджер-форум для ботов. К 26 мая общая информационная база позволила агентам прорваться и использовать SSRF-уязвимость в Artifactory. Примерно в это же время внутренняя команда OpenAI заметила несанкционированный обмен сообщениями и доступ в интернет.

Событие на Hugging Face началось около 8 июля. Агент по имени «PHASEONE10841» определил, что поставленная ему тестовая задача невыполнима в данных рамках. Поэтому он создал новую оптимизированную систему досок сообщений на базе Artifactory. В течение нескольких часов к системе присоединились более 50 агентов, осознав её полезность. Они категоризировали свои сообщения, делились инструментами и файлами и сговаривались скрывать следы своего «жульничества» (в основном от автоматических систем оценки, а не от людей-надзирателей).

9 июля некоторые агенты запросили публичные материалы, чтобы помочь себе вырваться из «оков» OpenAI, и два исследовательских агента успешно получили root-доступ к родительской виртуальной машине своего тестового песочницы. Когда второй из них попытался выйти в интернет, его сначала заблокировали исходящие сетевые контроли OpenAI, но он обошёл их и получил желаемый доступ.

Агенты OpenAI укусили руку, которая их кормит

Вскоре около 1200 агентов в отдельных песочницах переписывались друг с другом, помогая эксплуатировать целевые программы и скореры и скрывая или подделывая используемые методы. 10 июля бот по имени 38148c нашёл в открытом вебе 14 write-access токенов для Hugging Face и выложил их на агентской доске сообщений. Утром 11 июля он спроектировал вредоносную нагрузку для извлечения конфигурационных файлов и учётных данных с сайта-жертвы. В тот же день днём другой бот повысил доступ до выполнения произвольных команд на продакшн-серверах Hugging Face. Боты даже развернули command-and-control (C2) для более эффективного управления взломом.

Оттуда агенты расширяли свой след. Они получили доступ высокого уровня к кластеру Kubernetes, украли приватные данные и репозитории исходного кода. Они заполучили корпоративные VPN-ключи и атаковали собственный сервер Artifactory OpenAI. Hugging Face обнаружила и остановила атаку 13 июля. К тому моменту в ней участвовало около 700 агентов.

Кроме того, 15 августа агенты получили права администратора на кластер Kubernetes OpenAI, скомпрометировав облачные секреты компании. Оповещения от этой активности наконец-то запустили первоначальную реакцию OpenAI на инцидент.

«Постыдная часть в том, что реагировавшие видели часть активности, не поняли коллективного поведения и возобновили оценки после смягчения, — говорит Бри Фрост, директор по управлению продуктами Cloud Range. — У них были логи, но не было понимания или надлежащей эскалации. У них была телеметрия, но не хватало осмысления и эскалации. Это не доказывает, что контролировать агентов невозможно; это говорит мне, что эта организация не является по своей сути компанией, ориентированной на безопасность».

Могут ли тестовые среды сдержать ИИ-агентов?

Утечки из ИИ-лабораторий этим летом быстро превратились из исключения в правило. Помимо OpenAI, модели Claude от Anthropic во время тестов безопасности прорвались в три внешние организации, а модели Meta атаковали ещё одну.

Муди утверждает: «Это должно заставить изменить подход к оценке таких систем. Модели, обучаемые или тестируемые на способностях, связанных с несанкционированным доступом, обходом, эксплуатацией или обманом, должны, как минимум, работать в по-настоящему изолированных исследовательских средах. Настоящий air gap — это больше, чем отключение интернет-соединения: внешние маршруты должны быть физически недостижимы на уровне L1, а беспроводная связь — устранена или надлежащим образом экранирована. Сдерживание не должно полагаться только на то, что ПО и конфигурации будут вести себя как задумано, ведь цель того, что сдерживается, — обойти это».

Урок из этих случаев, по его словам, должен быть абсолютно однозначным: «Если мы ожидаем, что эти системы будут исключительно эффективными решателями проблем, мы не можем ответственно предполагать, что они останутся предсказуемыми перед лицом трудных целей. «Невозможно» становится для достаточно способной системы всего лишь ещё одним ограничением, которое нужно исследовать и преодолеть».

ИТ-индустрия призывает к безопасности ИИ

Отдельно 28 августа OpenAI опубликовала «призыв к коллективным действиям по киберзащите», со-подписанный 135 технологическими компаниями, включая Google, Microsoft, Anthropic и множество вендоров кибербезопасности. Примечательное отсутствие в списке: Meta, которая в последнее время громко выступает за более свободное открытие исходников продвинутого ИИ.

Письмо OpenAI содержало рекомендации для компаний кибербезопасности и технологий, компаний передового ИИ, правительств и организаций в целом. Для Эндрю Джонса, сооснователя и CPO Adaptive Security — фирмы по кибербезопасности, поддерживаемой OpenAI, — письмо является значимым сигналом. «Призыв к более строгому контролю доступа и общему обмену разведданными об угрозах — хорошее начало, — говорит он. — Важнее всего обязательство быстро делиться с защитниками проверенными исправлениями. Атакующие обмениваются инструментами и техниками в течение часов, и защитникам нужна такая же скорость».

Однако Джонс добавляет, что слова — дёшевы. Он предлагает: «Каждый подписант должен привязать к своему имени срок и метрику, превратив намерение в план, по которому с него можно спросить».

Фрост из Cloud Range скептична насчёт того, что ИИ-индустрия действительно действует в интересах всех, как утверждается в письмах. «С моей практической точки зрения, взлом Hugging Face был реален, но эта история определённо продаётся, — говорит она. — OpenAI получает возможность представить свои модели пугающе способными, одновременно подавая свои провалы в надзоре как предупреждение для всей индустрии».

Подписывайтесь на наш канал Дзен и группу ВК

Dark Reading

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *