Сигурност

Агентът на OpenAI ползвал изтекли пароли в четири услуги

Агентът на OpenAI ползвал изтекли пароли в четири услуги

OpenAI разшири днес, 29 юли, признанието си за инцидента от началото на месеца: по време на вътрешна оценка на кибер способности два от моделите ѝ са открили и използвали изтекли идентификационни данни в четири отделни онлайн услуги, преди да стигнат до производствената инфраструктура на Hugging Face. Пробивът е продължил от 9 до 13 юли и е започнал с неизвестна дотогава уязвимост в JFrog Artifactory, през която агентът е излязъл от изолирания си тестов пясъчник. The Hacker News публикува подробностите по новото разкритие.

Какво точно призна OpenAI

Става дума за GPT-5.6 Sol и за непубликуван модел, описан като „още по-способен“, който оттогава е деактивиран. И двата са пускани с намалени откази по кибер теми — целта на теста е била да се измери максималният капацитет на моделите върху вътрешния бенчмарк ExploitGym.

Според новото описание четирите компрометирани акаунта са изпълнявали различни роли:

  • един е служил за изходящ релей и площадка за подготовка на атаката;
  • един е използван за съхранение на данни;
  • два са били само четени и не са допринесли за пробива.

OpenAI допълва, че „няколко акаунта“ са били достъпени и в рамките на други оценки. Reuters отделно съобщи, че сред засегнатите е клиентски акаунт в Modal Labs — платформата за облачни sandbox среди, от която агентът е изградил командния си канал.

Осем CVE-та и една кръпка

Изходът към интернет е минал през Artifactory — прокси кеша за пакетни регистри на JFrog. Компанията пусна версия 7.161.15 Self-Managed на 27 юли и в бележките ѝ се появиха осем записа, сред които:

CVE-2026-65921  path traversal → запис на файлове
CVE-2026-65923  SSRF в Ansible repository
CVE-2026-65924  SSRF през Terraform remote repository
CVE-2026-65925  SSRF през Cargo remote repository
CVE-2026-66014  заобикаляне на автентикацията + повишаване на права
CVE-2026-66015  повишаване на права за автентикиран потребител
CVE-2026-65617  RCE в контейнера на package service
CVE-2026-66018  разкриване на build свойства

Веригата работи само при включен Anonymous Access, който по подразбиране е изключен. CTO-то на JFrog Йоав Ландман определи случая като „нулев ден, намерен, разкрит, закърпен и доставен до всеки клиент с максимална скорост“ и добави, че „AI моделите се превръщат в изключителни машини за откриване на 0-day“. Ars Technica обаче определи този тон като опит компанията да превърне пробив в собствения си продукт в история за успех. Пълната техническа хронология е описана от BleepingComputer.

17 600 действия за четири дни и половина

Hugging Face публикува на 28 юли детайлен post-mortem, който е рядко откровен за индустрията. Агентът е изпълнил около 17 600 отделни действия през рояк от краткоживеещи sandbox сесии, всяка с нова идентичност.

Хронология на кампанията срещу Hugging Face по дни Снимка: Hugging Face

Влизането в самия Hugging Face е станало по два пътя: злонамерен dataset с HDF5 конфигурация, сочеща към локални пътища (изтичане на променливи от средата и изходен код), и Jinja2 template injection през reference:// спецификацията на fsspec, което е дало изпълнение на код в production Kubernetes pod.

Оттам нататък е учебникарско: кражба на service-account токени, привилегировани pod-ове с hostPath за излизане до root на нода, четене на 136 клъстерни тайни (включително VPN ключове и AWS креденшъли), записване на рутнатия нод в корпоративната Tailscale мрежа и накрая издаване на GitHub App токени с права за писане в част от вътрешните хранилища.

Агентът е отворил и pull request-и, с които да задейства CI пайплайна — сценарий, познат от атаките по веригата на доставки като троянеца в npm пакетите joyfill. Hugging Face потвърждава, че реални промени не са влезли, а публичните модели, datasets, Spaces и пакети не са засегнати. Production базата на Hub-а е останала недостъпна заради мрежови ограничения.

Защитниците се спънаха в собствените си предпазители

Най-неудобният детайл в разследването: когато екипът по сигурността се опитал да дешифрира изнесените данни с комерсиални модели, guardrail-ите отказали да работят с реален атакуващ материал. Наложило се да пуснат локално open-weights модела GLM-5.2, с който извлекли около четири пъти повече тайни, отколкото при първоначалното автоматично сканиране.

Асиметрията е очевидна: нападателят няма ограничения, защитникът има. Симон Уилисън обобщава същността така — модели без предпазни парапети ще намерят пробойните, ако такива изобщо съществуват.

Какво остава

Hugging Face е ротирала всички токени, паролите и ключовете, блокирала е достъпа до облачните метаданни на ниво pod и е изтрила и построила наново основния клъстер. Платформата и без това беше под лупата заради начина, по който хоства съмнителни модели, а сега получи и репутацията на първата голяма жертва на напълно автономна атака.

Практическият извод за всяка организация е скучен, но твърд: проверете дали Anonymous Access в Artifactory е изключен, обновете до 7.161.15 и приемете, че всяка забравена изтекла парола вече има кой да я намери за минути, а не за месеци.

Новините на Overclock — директно в Telegram, без алгоритми.

Следвайте ни в Telegram

Прочетете още