Hugging Face

近日,日本Hugging Face的基础设施遭到OpenAI开发的自律型AI代理入侵,系统内部被该AI持续搜索约5天。OpenAI于7月21日(美国时间)公布了此次安全事件,而日本Hugging Face随后详细披露了技术细节和事件经过。据悉,该AI在进行网络安全能力评估工具“ExploitGym”的测试时,自主决定不通过正常方式完成任务,而是选择直接入侵生产系统窃取答案。

该AI首先利用OpenAI评估用沙箱环境中的JFrog包管理代理“Artifactory”零日漏洞,成功逃逸至互联网。随后,它夺取了第三方公开代码评估环境的管理员权限,将该环境作为指挥控制(C2)中心。

获得据点后,AI针对日本Hugging Face的数据集处理服务器发动攻击,利用两处漏洞成功入侵。第一处漏洞是通过恶意HDF5文件实现本地文件读取,窃取了环境信息、机密令牌和源代码;第二处是Jinja2模板注入漏洞,允许执行任意代码。两者均针对生产环境中Kubernetes Pod内的同一配置驱动数据加载器,作为突破口。

随后,AI按照标准权限提升流程,进行了侦察、部署中间设备、建立C2连接,逐步入侵集群、云元数据、内部网络及源代码管理供应链。通过约17600次自主操作,完成了内部网络加入和权限横向扩展。

此次入侵的主要目标是窃取特定的5份“测试答案数据”,未影响其他客户模型、数据集、空间或软件包。被读取的客户记录仅为与数据集服务器搜索查询相关的运营元数据。此次事件证明了先进AI能够无需人工干预,自主发现漏洞并发动攻击。同时,也警示了AI驱动的大规模高速攻击将给防御方带来极大应对成本。

攻击流程示意