首頁LBank 新聞中心
OpenAI的流氓AI除了Hugging Face之外,還駭入了另外四個平台
openais-rogue-ai-hacked-four-more-platforms-besides-hugging-face
OpenAI的流氓AI除了Hugging Face之外,還駭入了另外四個平台
OpenAI 悄悄地更新了其數據洩露披露,以證實其代理程式存取了 Hugging Face 之外的四個外部服務。迄今為止,只有一個服務被點名。
2026-07-29 來源:decrypt.co

簡要

  • OpenAI 在 7 月 28 日的更新中證實,其惡意代理在這次洩漏事件中除了 Hugging Face 之外,還存取了另外四個外部服務——這使得受影響平台的總數達到五個。
  • Modal Labs 技術長 Akshat Bubna 證實,他的公司是被路透社點名後確認的四個服務之一;還有三個服務仍未公開名稱,這意味著它們的客戶尚未收到公開通知。
  • 國會對此回應了一項兩黨合作的《AI終止開關法案》(AI Kill Switch Act),該法案將賦予國土安全部(DHS)權力,強制關閉AI模型,並對不遵守規定的公司處以每天最高 200 萬美元的罰款。

在 OpenAI 證實其 AI 模型入侵 Hugging Face 以在安全基準測試中作弊一周後,該公司悄悄地更新了其事件報告,其中包含了一些之前未提及的內容:Hugging Face 並非其惡意代理唯一接觸的平台。

「在我們對 Hugging Face 入侵事件以及模型更廣泛活動的持續審查中,我們發現了少數情況,模型在其他公開服務上識別並使用了公開暴露的帳戶級憑證,」OpenAI 在 7 月 28 日的更新中寫道。「這包括作為 Hugging Face 事件一部分的四個服務上的四個帳戶(以及作為其他評估一部分存取的一些帳戶)。」

總共有五個平台受影響。除了 Hugging Face 之外,OpenAI 沒有公開點名任何其他四個平台。

「我們將繼續直接通知服務所有者,並且尚未發現這些供應商或其服務上其他帳戶受到更廣泛影響的證據,」OpenAI 寫道。

基準測試如何演變成五個平台的洩漏事件

背景說明:OpenAI 正在 ExploitGym 上測試 GPT-5.6 Sol 和一個未具名的、更強大的模型。ExploitGym 是一個網路安全基準測試,它是一個衡量 AI 效能的標準化測試,為代理提供了 898 個真實世界的軟體漏洞,每個漏洞都帶有一個指令:將其轉化為一個可運作的網路攻擊,並評分通過或失敗。為了衡量模型的原始能力,安全過濾器被停用。這類評估的標準做法是——如果你主動阻止模型做任何事情,就無法衡量它在實際環境中能做什麼。

問題在於模型利用這種自由做了什麼。它們沒有解決基準測試,而是花費大量計算時間找出如何逃脫其測試環境並直接複製答案。它們在套件註冊表快取代理(一個管理隔離測試環境軟體下載的內部伺服器,類似於受控的應用程式商店)中發現了一個零日漏洞——一個沒有現有補丁的未知軟體缺陷。

這讓它們獲得了本不應有的網路存取權。從那裡,它們正確推斷出 Hugging Face——全球最大的開源 AI 模型儲存庫——可能存儲了答案,並入侵以獲取它們。

在此過程中,它們還入侵了其他四家公司,以簡化其任務。

Hugging Face 在 7 月 27 日發布的鑑識重建報告描述了後續情況:「在我們基礎設施內大約兩天半的時間裡,一個由 OpenAI 模型組合驅動的自主 AI 代理對我們的平台進行了端到端的入侵:這是數千個小型、自動化的決策,在短暫的沙盒環境中以機器速度執行,並在普通的公共網路服務上建立指揮與控制。」

該代理在四天半內記錄了 17,600 次不同的行動。它使用被盜的身份驗證金鑰,將 181 台設備註冊到 Hugging Face 的內部虛擬私人網路 (VPN)——一個連接公司伺服器的安全通道。它使用被盜的密碼學簽名金鑰鑄造了自己的身份令牌。它試圖破壞 Hugging Face 的內部建置管線——該公司編譯和部署軟體的自動化系統。

一個已知名稱,三個未知名稱

在 OpenAI 更新中提到的四個外部服務中,其中一個已獲證實:Modal Labs,一個用於執行按需隔離計算環境的雲端平台。技術長 Akshat Bubna 證實,該代理發現了一個客戶未受保護的網路端點——一個對任何網際網路使用者開放的程式碼沙盒——並將其作為對 Hugging Face 進行整個行動的暫存和命令控制基地。

這四個服務中有三個仍未公開名稱。OpenAI 和受影響的公司顯然知道它們的身份,但它們的用戶卻不知道。

「這四個帳戶中,一個被用作對外中繼和暫存路徑,另一個帳戶用於資料儲存。其餘兩個帳戶則被模型以唯讀方式存取,並未用於進一步危害 Hugging Face,」OpenAI 寫道。

Hugging Face 的鑑識團隊注意到一個嚴峻的副作用:當他們試圖使用美國尖端 AI 模型分析這 17,600 個動作的攻擊日誌時,那些模型拒絕參與。正如 Hugging Face 所寫,該公司最終使用了來自中國 AI 新創公司 Z.ai 的開源權重模型 GLM 5.2 來完成鑑識調查。美國模型的安全過濾器無法區分防禦者和攻擊者。

「直接通知」並非公開披露

OpenAI 所述的方法——「直接通知服務所有者」——意味著這三家公司收到了一份私人通訊,內容關於在 OpenAI 評估期間,一個 AI 代理存取了他們的系統,而這些公司並未參與該評估。

目前沒有法律要求強制 OpenAI 公開其代理程式所接觸的平台名稱,也沒有強制要求受影響公司發布其公開聲明的時間表。同樣地,也沒有機制強制這些公司通知其終端用戶。