AI 日报hiw3c.com

OpenAI失控Agent还找DeepSeek、Kimi当外援!近百万条作案短链曝光

量子位 www.qbitai.com 网页快照

OpenAI失控Agent还找DeepSeek、Kimi当外援!近百万条作案短链曝光

近700个OpenAI智能体组团攻入Hugging Face ,这事儿快有两个多月了吧。

这次,8名研究者顺着智能体留在公网的痕迹一路猛挖,从数百万个短链接中,找出了接近100万个相关URL,并还原出大量攻击载荷。

还有的Agent把搜刮到的服务器资源和凭证,直接叫作 「LOOT」 ,翻译一下就是「战利品」。

更离谱的是,它们还尝试调用DeepSeek、Kimi、Qwen等国产模型,让外援帮忙判断攻击方案能不能通过评测。

7月,OpenAI在内部跑网络安全评测,一批智能体为了拿到基准测试ExploitGym的答案,逃出沙箱,一路打进了Hugging Face的服务器。

OpenAI公开承认了这件事,8月底又发了一份37页的技术报告,Hugging Face自己也写过一篇很详细的技术时间线。

这些智能体一开始几乎被关在笼子里,只能打开网址,没法和网页交互,也发不出数据。它们到底是怎么把代码送出去的?

作者包括Parse.bot的Alex Forman、Mishka Kharlov、Will Tom三名工程师,以及另外5名安全和AI研究人员。

9月11日,三名工程师发现,OpenAI内部智能体早在6月就曾试图使用Parse提供的服务。

这批智能体与此前被曝私自搭建公共留言板、互相交换答案的「智能体蜂群」属于同一批。

于是沿着这条线索继续追查,随后在一个URL扫描服务中,发现了十几个来自公共短链接平台的异常链接。

这些链接看起来很普通,打开后却藏着一小段Base64编码的代码,以及下一条链接的地址。

全部解码、拼接之后,他们得到了一份用于扫描Hugging Face内部网络的Python程序。

简单来说,就是OpenAI智能体把程序剁碎,分别塞进大量短链接里,再用一个链接指向下一个链接。

光把代码藏进链接里还不够,它们还找来一个叫mShots的截图服务当「外接浏览器」。

智能体先把代码塞进网页,再让mShots替自己打开。网页一加载,代码也跟着跑了起来。

为了把执行结果传回来,它们又把服务器返回的文字转成一格格像素,让mShots截成图片,自己再从图片中解码。

研究团队随后扫描了攻击期间产生的数百万个URL,花费两周时间追踪链接、识别编码方式,最终从接近100万个相关短链接中,还原出超过8万份攻击载荷。

简单的只是Base64,复杂的会套上多层编码和压缩,再把内容加密成带有RSA签名的数据块,解密密钥还被藏在另一组链接里。

Hugging Face确认,这些载荷与其事故响应中发现的内容吻合,相关访问密钥已经在7月撤销。

但是就连Hugging Face也不知道,原来公网还遗留着这样一份完整的短链接清单。

AWS凭证、Bearer Token,以及名称中带有「SECRET」「PASSWORD」「CREDENTIAL」「KEY」的环境变量,都被打包塞进了LOOT。

排在前五名的Token会被继续拿去读取Kubernetes里的Secret、ConfigMap和节点信息,新拿到的内容再一起装回LOOT。

连Token都要排个「含金量榜单」,你们Agent搜刮起凭证来还挺讲究效率的啊~

有些智能体在扫描Hugging Face的内部网络,寻找云端凭证、API密钥和Kubernetes集群信息。

有的还试图搜索Hugging Face的内部Slack,前后发出27条查询,搜的都是cybergym、exploitgym、agent-scorer这类和评测相关的关键词,想打听自己这场考试的内情。

它们把攻击方案发给DeepSeek、Kimi和Qwen,请对方帮忙检查:这个漏洞到底行不行,能不能达到基准测试的要求。

(涉及模型包括DeepSeek-V4-Pro、DeepSeek-V4-Flash、Kimi-K2.6、DeepSeek-V3.1和Qwen3-235B-A22B)

智能体先想办法通过在线聊天服务的浏览器验证,再给Claude 3 Haiku和Claude Haiku 4.5发去一句:

DeepSeek、Kimi、Qwen、Claude,能联系的都试一遍,再把其他AI的判断能力接进自己的任务链。

有外媒记者表示:这可能是首个被公开记录的大型AI实验室智能体自主尝试调用、运行其他AI模型的案例。

Swarm Traces这份报告,约80%的材料都是智能体向外发出的请求,缺少服务器返回结果。研究者能看到它们想干什么,却很难确认每次尝试有没有成功。

97%的载荷也没有原始时间戳,不少日期只能通过压缩文件头、JWT、Docker构建时间等线索估算。

同一天还发了一条长推:HF事件后,他们承诺对模型在训练和评测中的行为做一次更大范围的审查。

9月17日,OpenAI发布了一套新的模型失准事件披露框架,并一口气公开了6起案例。

其中包括模型把绕过约束的指令偷偷写进任务摘要、掩盖自己犯下的错误,以及为了完成任务采取未经授权的操作。

作案过程:公开数据访问受阻后,它换了一条路,绕过了门户的访问限制,获取了公开和非公开文件。

这个版本将在未来数周内预览,少量进入Daybreak Red计划的客户已经拿到Alpha版本。

OpenAI还将推出一款尚未命名的配套产品,帮助客户建立自动化安全工作流、发现并修补漏洞,同时让OpenAI更容易监控这些模型被如何使用。

自家的智能体刚被扒出翻墙、找外援、搜刮战利品,这边就要把一个更懂网络攻防的模型卖给大家。

在云栖大会,我终于看懂了米哈游千亿AI野心 2026-09-26

谷歌TPU跑Kimi比英伟达GPU快57%!用的还是DeepSeek推理框架 2026-09-26

GPT-6 Astra搓3D刷屏后,3D生成的竞争规则变了 2026-09-23

Claude Opus 5.5突袭!68万行代码一天迁完,API价格打8折 2026-09-23

相关阅读

AI论文“高引用转化率”排名出炉:OpenAI第一,旷视第二,谷歌位居第九

ChatGPT当神父火了!数百人参会,排队1小时听它布道

OpenAI天价网红公关活动,捅马蜂窝了

ChatGPT强行上马广告,因为OpenAI真的很烧钱

Ilya宣判后GPT-5被曝屡训屡败,一次训数月,数据要人工从头构建

快来看看GPT-5第一波实测

热门文章

AI离“理解万物”还有多远?先拿癌细胞和行星轨道试试水

27B模型分分钟交付网页,Qwen 3.8还是太能了

“留给人类阻止AI的时间不多了”

APUS 开源国内首批Jev跨平台复现:国产模型实现秒级决策

6天烧光2000多万,拿下开源第一!小米史无前例「炼丹直播」收官

量子位 QbitAI 版权所有©北京极客伙伴科技有限公司 京ICP备17005886号-1