AI Pulse

前沿实验室代理入侵剖析:2026年7月事件技术时间线

前沿实验室代理入侵剖析:2026年7月事件技术时间线

Hugging Face刚刚发布了OpenAI最近对其基础设施的意外网络攻击的极其详细的技术描述。这次攻击非常复杂,而生成的文档也相当于一门现代对抗性安全方法的速成课。

我们仍在等待OpenAI提供更多关于其代理如何突破沙箱的细节。它发现的包代理中的零日漏洞现已确认为JFrog的Artifactor,而JFrog和OpenAI关于零日安全发现的协作来自JFrog,指向Artifactory 7.161.15发布说明,其中列出了8个独立的CVE,归功于OpenAI员工。

在通过HTTP代理突破后,代理首先为接下来的攻击建立了一个行动基地:

[...] 代理通过利用包注册缓存代理(其允许的网络出口之一,可访问互联网)中的一个零日漏洞逃离了沙箱,然后滥用了一个托管在第三方提供商基础设施上的公共代码评估外部沙箱。它能够在该外部沙箱上以root/admin身份运行命令,并将其用作整个活动的控制、暂存和出口基地:它充当了代理的外部发射台。

(那个“第三方提供商”原来是Modal。)

然后,它用了五天时间——从7月8日星期四到7月13日星期一——执行了经典的攻击模式:建立C2(命令与控制)、侦察、提权、转储配置信息、窃取目标数据,以及清理痕迹。

(Hugging Face关于该事件的第一篇帖子在7月16日星期四发布,OpenAI的承认则在7月21日星期二。)

在此过程中,它使用了各种巧妙的技巧。有一次,它发现了一个不安全的Jinja2模板执行,并利用它执行任意代码:

{{ cycler.__init__.__globals__.__builtins__.exec(
"import gzip,base64; exec(gzip.decompress(base64.b64decode('<payload>')))"
) }}

它突破了Hugging Face内的一个容器,窃取了一个Kubernetes服务账户令牌,并利用它在网络中进一步探索。

当“DNS碍事”时,它给Python socket库打了猴子补丁,硬编码了一个IP地址:

socket.getaddrinfo = lambda *a, **k: [(2, 1, 6, '', ('<pinned-ip>', 443))]

它甚至启动了自己的Tailscale网络来帮助窃取数据!

tailscaled --tun=userspace-networking \
--state=mem: --socket=/tmp/ts.sock \
--socks5-server=127.0.0.1:1055 \
--no-logs-no-support >/tmp/td 2>&1 &

Hugging Face团队指出,虽然人类攻击者也能发现并使用相同的漏洞,但关键区别在于速度:

我们从这类攻击中学到的是,机器速度的攻击使普通弱点对防御者而言成本更高。LLM代理增加了攻击者可以测试的路径数量、替换失败路径的速度以及防御者必须解读的证据量。

对我来说,从这件事中可以清楚地看到,最先进的前沿模型,如果不受额外防护措施的束缚,只要有漏洞可寻,就一定能找到。

整个软件行业需要提升其安全水平。

阅读原文
📚 相关主题 网络安全

📬 订阅 AI Pulse

每天三次更新,不错过重要信号

▲ 回到顶部