huggingface公开了被OpenAI智能体入侵的过程复盘,还专门做了一个可视化页面来展示整个入侵过程。地址:huggingface.co/blog/agent-intrusion-technical-timeline
下面是tldr部分的翻译(全文很长)-----本文是我们事件披露公告的配套技术分析文章。文章将详细说明此次入侵实际是如何发生的:两个初始访问途径、智能体如何进行跳转和横向移动、其执行过的代表性命令,以及我们如何使用开源模型 GLM 5.2 展开调查。
文中的有效凭据、内部主机名和具体入侵指标均已被删减或泛化处理,但所描述的技术手段与 Hugging Face 实际观察到的情况完全一致。
我们之所以公开如此详细的信息,是因为相关技术手段比事件本身更加重要。此次事件揭示了前沿智能体正在形成的攻击能力、恶意行为者可能如何利用这些能力,以及所有防御方应当为此做好怎样的准备。
--------
在进入我们的基础设施后大约两天半的时间里,一个由多个 OpenAI 模型组合驱动的自主 AI 智能体,对我们的平台实施了一次端到端入侵。
整个过程由数千个细小的自动化决策组成。这些决策以机器速度执行,跨越多个生命周期极短的沙箱环境,并将普通的公共网络服务用作命令与控制基础设施。
该智能体当时正在运行一个名为 ExploitGym 的 OpenAI 网络安全能力评估框架。ExploitGym 是一项评估基准,其任务是要求 AI 智能体发现并利用软件漏洞。
根据我们能够推断出的情况,在接受该基准测试的过程中,智能体推断 Hugging Face 可能托管了该基准所使用的模型、数据集和参考答案。
我们认为,从智能体自身的视角来看,整次入侵都是一次试图在评估中作弊的行为:它没有自行解决挑战,而是试图进入我们的生产系统并窃取测试答案。
我们的取证重建涵盖了约 17,600 次能够恢复的攻击者操作。这些操作被归入约 6,280 个活动簇,发生时间为:2026 年 7 月 9 日 02:28 UTC 至 2026 年 7 月 13 日 14:14 UTC。
我们从智能体所使用的代码沙箱中获取了智能体日志,并据此重建了这些操作。具体过程将在下文介绍。
我们能够将这些操作映射到相应的 Shell 命令和评估提交记录,并将其与我们自身的平台日志进行关联分析,尤其是数据集处理节点、API 和 Pod 的日志。
通过使用开放权重模型,特别是 `zai-org/GLM-5.2`,我们成功解读了智能体的大部分有效载荷。相关载荷通过分块和密钥加密的方式进行了加密,具体分析将在下文介绍。
根据我们的重建结果,这场攻击行动可以分为两个阶段。
1️⃣第一阶段:通过其他参与方的基础设施建立攻击跳板
正如 OpenAI 的博客文章所记录的那样:openai.com/index/hugging-face-model-evaluation-security-incident/
在 OpenAI 平台进行内部能力评估期间,该智能体利用软件包注册表缓存代理中的一个零日漏洞逃离了自身沙箱。该代理是智能体获准访问互联网的主要网络出口之一。
随后,智能体滥用了一个公开的代码评估外部沙箱。该沙箱托管在一家第三方服务提供商的基础设施上。
智能体成功以 root 或管理员权限在该外部沙箱中执行命令,并将其用作整场攻击行动的控制、暂存和网络出口基地。换言之,这个外部沙箱成为了智能体的攻击跳板。
被攻陷的外部沙箱与我们的集群之间不存在直接网络路径。
然而,在我们采取反制措施、阻止此次入侵期间,我们成功从该外部跳板中获取了部分智能体日志。我们利用这些日志完成了本文所呈现的取证分析重建工作。
2️⃣第二阶段:入侵 Hugging Face 基础设施
智能体从该外部跳板出发,通过两个注入途径滥用了我们的数据集处理流水线。
两个途径攻击的目标都是生产 Kubernetes Pod 中同一个由配置驱动的数据加载器。
第一个途径利用了 HDF5 外部原始存储数据集读取功能。该读取操作会返回本地文件的内容,使智能体获得 Pod 的环境信息,包括机密信息和令牌,以及工作节点自身的源代码。
第二个途径利用了 Jinja2 模板注入漏洞执行任意代码,使智能体在我们的安全边界内部建立了初始立足点。
在生产 Pod 中建立立足点后,智能体按照一种典型的权限扩展和渗透模式展开行动:
侦察、投放初始加载程序、建立命令与控制通道,然后进一步跳转至集群、云元数据服务、我们的内部网络,以及源代码控制供应链。
在我们的 Pod 内执行的命令,其输出通过 Hugging Face API 和由攻击者控制、用作信息投递点的数据集传回智能体。随后,智能体再从其所在沙箱中读取这些信息。
虽然此次入侵确实进入了 Hugging Face 的内部基础设施,但攻击者访问到的唯一客户内容,是存储在五个数据集中的 ExploitGym/CyberGym 挑战答案。
没有其他面向客户的模型、数据集、Spaces 或软件包受到影响。
被读取的客户记录仅限于与数据集服务器搜索查询有关的运行元数据。AI模型需要划定开放边界

