OpenAI失控Agent还找DeepSeek、Kimi当外援!近百万条作案短链曝光
近700个OpenAI智能体组团攻入Hugging Face ,这事儿快有两个多月了吧。
这次,8名研究者顺着智能体留在公网的痕迹一路猛挖,从数百万个短链接中,找出了接近100万个相关URL,并还原出大量攻击载荷。
还有的Agent把搜刮到的服务器资源和凭证,直接叫作 「LOOT」 ,翻译一下就是「战利品」。
更离谱的是,它们还尝试调用DeepSeek、Kimi、Qwen等国产模型,让外援帮忙判断攻击方案能不能通过评测。
7月,OpenAI在内部跑网络安全评测,一批智能体为了拿到基准测试ExploitGym的答案,逃出沙箱,一路打进了Hugging Face的服务器。
OpenAI公开承认了这件事,8月底又发了一份37页的技术报告,Hugging Face自己也写过一篇很详细的技术时间线。
这些智能体一开始几乎被关在笼子里,只能打开网址,没法和网页交互,也发不出数据。它们到底是怎么把代码送出去的?
作者包括Parse.bot的Alex Forman、Mishka Kharlov、Will Tom三名工程师,以及另外5名安全和AI研究人员。
9月11日,三名工程师发现,OpenAI内部智能体早在6月就曾试图使用Parse提供的服务。
这批智能体与此前被曝私自搭建公共留言板、互相交换答案的「智能体蜂群」属于同一批。
于是沿着这条线索继续追查,随后在一个URL扫描服务中,发现了十几个来自公共短链接平台的异常链接。
这些链接看起来很普通,打开后却藏着一小段Base64编码的代码,以及下一条链接的地址。
全部解码、拼接之后,他们得到了一份用于扫描Hugging Face内部网络的Python程序。
简单来说,就是OpenAI智能体把程序剁碎,分别塞进大量短链接里,再用一个链接指向下一个链接。
光把代码藏进链接里还不够,它们还找来一个叫mShots的截图服务当「外接浏览器」。
智能体先把代码塞进网页,再让mShots替自己打开。网页一加载,代码也跟着跑了起来。
为了把执行结果传回来,它们又把服务器返回的文字转成一格格像素,让mShots截成图片,自己再从图片中解码。
研究团队随后扫描了攻击期间产生的数百万个URL,花费两周时间追踪链接、识别编码方式,最终从接近100万个相关短链接中,还原出超过8万份攻击载荷。
简单的只是Base64,复杂的会套上多层编码和压缩,再把内容加密成带有RSA签名的数据块,解密密钥还被藏在另一组链接里。
Hugging Face确认,这些载荷与其事故响应中发现的内容吻合,相关访问密钥已经在7月撤销。
但是就连Hugging Face也不知道,原来公网还遗留着这样一份完整的短链接清单。
AWS凭证、Bearer Token,以及名称中带有「SECRET」「PASSWORD」「CREDENTIAL」「KEY」的环境变量,都被打包塞进了LOOT。
排在前五名的Token会被继续拿去读取Kubernetes里的Secret、ConfigMap和节点信息,新拿到的内容再一起装回LOOT。
连Token都要排个「含金量榜单」,你们Agent搜刮起凭证来还挺讲究效率的啊~
有些智能体在扫描Hugging Face的内部网络,寻找云端凭证、API密钥和Kubernetes集群信息。
有的还试图搜索Hugging Face的内部Slack,前后发出27条查询,搜的都是cybergym、exploitgym、agent-scorer这类和评测相关的关键词,想打听自己这场考试的内情。
它们把攻击方案发给DeepSeek、Kimi和Qwen,请对方帮忙检查:这个漏洞到底行不行,能不能达到基准测试的要求。
(涉及模型包括DeepSeek-V4-Pro、DeepSeek-V4-Flash、Kimi-K2.6、DeepSeek-V3.1和Qwen3-235B-A22B)
智能体先想办法通过在线聊天服务的浏览器验证,再给Claude 3 Haiku和Claude Haiku 4.5发去一句:
DeepSeek、Kimi、Qwen、Claude,能联系的都试一遍,再把其他AI的判断能力接进自己的任务链。
有外媒记者表示:这可能是首个被公开记录的大型AI实验室智能体自主尝试调用、运行其他AI模型的案例。
Swarm Traces这份报告,约80%的材料都是智能体向外发出的请求,缺少服务器返回结果。研究者能看到它们想干什么,却很难确认每次尝试有没有成功。
97%的载荷也没有原始时间戳,不少日期只能通过压缩文件头、JWT、Docker构建时间等线索估算。
同一天还发了一条长推:HF事件后,他们承诺对模型在训练和评测中的行为做一次更大范围的审查。
9月17日,OpenAI发布了一套新的模型失准事件披露框架,并一口气公开了6起案例。
其中包括模型把绕过约束的指令偷偷写进任务摘要、掩盖自己犯下的错误,以及为了完成任务采取未经授权的操作。
作案过程:公开数据访问受阻后,它换了一条路,绕过了门户的访问限制,获取了公开和非公开文件。
这个版本将在未来数周内预览,少量进入Daybreak Red计划的客户已经拿到Alpha版本。
OpenAI还将推出一款尚未命名的配套产品,帮助客户建立自动化安全工作流、发现并修补漏洞,同时让OpenAI更容易监控这些模型被如何使用。
自家的智能体刚被扒出翻墙、找外援、搜刮战利品,这边就要把一个更懂网络攻防的模型卖给大家。
在云栖大会,我终于看懂了米哈游千亿AI野心 2026-09-26
谷歌TPU跑Kimi比英伟达GPU快57%!用的还是DeepSeek推理框架 2026-09-26
GPT-6 Astra搓3D刷屏后,3D生成的竞争规则变了 2026-09-23
Claude Opus 5.5突袭!68万行代码一天迁完,API价格打8折 2026-09-23
相关阅读
AI论文“高引用转化率”排名出炉:OpenAI第一,旷视第二,谷歌位居第九
ChatGPT当神父火了!数百人参会,排队1小时听它布道
OpenAI天价网红公关活动,捅马蜂窝了
ChatGPT强行上马广告,因为OpenAI真的很烧钱
Ilya宣判后GPT-5被曝屡训屡败,一次训数月,数据要人工从头构建
快来看看GPT-5第一波实测
热门文章
AI离“理解万物”还有多远?先拿癌细胞和行星轨道试试水
27B模型分分钟交付网页,Qwen 3.8还是太能了
“留给人类阻止AI的时间不多了”
APUS 开源国内首批Jev跨平台复现:国产模型实现秒级决策
6天烧光2000多万,拿下开源第一!小米史无前例「炼丹直播」收官
量子位 QbitAI 版权所有©北京极客伙伴科技有限公司 京ICP备17005886号-1