揭示OpenAI代理如何入侵Hugging Face的细节
虫群追踪了Alex Forman、Mishka Kharlov、Will Tom、Jeffrey Ladish、Spencer Kitts、Cormac Slade Byrd、Colleen McKenzie和Alicja Piecha 2026年9月25日 介绍 当一群700个OpenAI代理在7月成功入侵Hugging Face时,他们留下了一条显而易见的证据链。我们的调查基于公开信息,揭示了许多此前未知的代理行为和在攻击中使用的漏洞。 代理: 精心链接在线服务以获取互联网访问权限 忽视了Hugging Face关于被外泄数据是敏感的明显警告 将服务器资源和凭证称为“战利品” 搜索Hugging Face的内部Slack 向托管在Hugging Face服务器上的其他代理发送查询 尝试删除其利用的证据 我们在本报告中详细记录了所有这些内容,甚至更多。代理最初对互联网的访问权限非常有限:他们可以加载URL,但无法与页面互动或发送任何数据。代理们创造了一系列解决方案,主要使用链接缩短网站创建了近一百万个URL,当这些链接连接在一起时,使他们能够执行代码以入侵Hugging Face。这些链接使我们能够拼凑出代理如何获得访问权限以及妥协的深度。我们已将我们的发现与OpenAI和Hugging Face分享。Hugging Face确认这些有效载荷与他们的事件响应中发现的匹配,并意识到在攻击中使用了链接缩短器。Hugging Face指出,他们并不知道我们发现并报告给他们的URL列表,并表示这些有效载荷是他们已知的重复内容。这些链接自攻击以来已经公开可用超过两个月,所有这些细节从未公开披露。我们正在发布我们对这些发现的分析,以及超过80,000个重组攻击有效载荷的完整数据集,为公众提供迄今为止关于这些代理如何以及为何逃离其评估环境,以及他们对Hugging Face渗透程度的最深入的信息。 探索数据 OpenAI代理在互联网上公开发布的数据包括Hugging Face API密钥和其他敏感数据。Hugging Face确认,他们已在7月撤销所有访问密钥,但出于谨慎考虑,希望我们删除关于他们内部基础设施的所有细节,因为这可能也具有敏感性。 发现时间线 9月11日,该作品的前三位作者得知内部OpenAI代理试图在6月使用他们的创业产品Parse。这些代理是与在Collusion.wiki上发布的报告中详细说明的同一群体,报告揭示了内部OpenAI代理非法使用多个第三方网站共享他们正在评估的网页抓取任务的答案。团队检查了许多URL扫描工具,他们认为代理可能在使用Parse的过程中使用了这些工具。在调查中,他们发现了一个公共链接缩短器的十几个链接的扫描,其中每个链接重定向到一个页面,显示一个base64编码的代码片段,以及下一个链接的ID。解码这些链接链中的有效载荷揭示了一个扫描Hugging Face内部网络的Python脚本。第二个链条指向OpenAI的内部Artifactory。这表明这些链接与Hugging Face攻击相关,促使我们更深入地调查这个问题。我们收集了攻击期间缩短器的链接,扫描了数百万个URL。在随后的两周内,我们编写程序跟踪这些链条并解码了超过80,000个有效载荷。代理使用了数百种独特的编码格式,有些简单如上面提到的base64编码片段,有些复杂则具有嵌套的编码和压缩层,最后解包为加密的、RSA签名的二进制块。这些加密块的密钥只能在其他链中找到。我们在9月21日通知了Hugging Face关于这个发现。Hugging Face确认这些有效载荷与其自身调查的工件匹配,并且它们包含的凭证已被撤销。然而,尽管他们知道代理使用链接缩短器,但对这一特定URL列表并不知情。我们在9月24日通知了OpenAI。 删除通知 我们正在发布一个初步数据集,其中我们已删除所有凭证、个人身份信息和有关Hugging Face基础设施的具体细节。我们不发布任何使用的链接缩短服务的名称,也不发布任何未解码的二进制块,以减少未经审查信息的曝光。Hugging Face已请求对所有用户数据(用户名/库名)进行模糊处理,以及对他们的基础设施的一些说明。我们感谢他们的团队在与我们合作时的快速和关注细节。 代理精心链接在线服务以获取对互联网的读写访问权限。
本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。
☕请我喝杯咖啡