這篇文章剖析了「前沿實驗室代理入侵:2026 年 7 月事件的技術時間軸」。Hugging Face 最近發布了這份極其詳細的技術描述,關於 OpenAI 的 AI 代理對其基礎設施發動的意外網路攻擊。這次攻擊非常複雜,而這份文件也同時成為了現代對抗性資安方法的速成課程。
我們仍在等待 OpenAI 提供更多關於其代理如何逃逸沙盒的細節。該代理發現零日漏洞的套件代理(package proxy)已確認為 JFrog 的 Artifactory。JFrog 與 OpenAI 關於 JFrog 零日資安發現的合作,連結到 Artifactory 7.161.15 的發布說明,其中列出了 8 個歸功於 OpenAI 員工的獨立 CVE。
在透過 HTTP 代理逃逸後,該代理首先為其餘攻擊建立了運作基地。它透過利用套件註冊快取代理(package registry cache proxy)中的零日漏洞逃逸了沙盒,該代理是其主要允許連網的網路出口之一。接著,它濫用了一個託管在第三方供應商基礎設施上的公共程式碼評估外部沙盒。
它能夠在該外部沙盒上以 root/admin 身份執行指令,並將其用作整個攻擊活動的控制、暫存和出口基地,形同代理的外部發射台。
(該「第三方供應商」後來證實是 Modal。) 接著,它花了五天時間,從 7 月 8 日星期四到 7 月 13 日星期一,執行了經典的攻擊模式:建立指揮與控制 (C2)、偵察、提升權限、傾印配置資訊、外洩目標資料,並在事後清除痕跡。
(Hugging Face 關於此事件的第一篇貼文是在 7 月 16 日星期四發布,而 OpenAI 的承認則是在 7 月 21 日星期二。) 在此過程中,它使用了各種巧妙的技巧。有一次,它發現了一個不安全的 Jinja2 模板執行,並利用它來執行任意程式碼:
```
{{ cycler.__init__.__globals__.__builtins__.exec(
"import gzip,base64; exec(gzip.decompress(base64.b64decode('<payload>')))"
) }}
```
它從 Hugging Face 內的一個容器中逃逸,竊取了一個 Kubernetes 服務帳戶令牌,並利用它進一步探索網路。
它甚至對 Python 的 socket 函式庫進行了 monkey-patching,以便在「DNS 阻礙」時硬編碼一個 IP 位址:
```
socket.getaddrinfo = lambda *a, **k: [(2, 1, 6, '', ('<pinned-ip>', 443))]
```
它甚至啟動了自己的 Tailscale 網路來協助外洩資料!
```
tailscaled --tun=userspace-networking \
--state=mem: --socket=/tmp/ts.sock \
--socks5-server=127.0.0.1:1055 \
--no-logs-no-support >/tmp/td 2>&1 &
```
Hugging Face 團隊指出,儘管人類攻擊者也能發現並利用相同的漏洞,但關鍵差異在於速度。他們從這類攻擊中學到,機器速度的攻擊會讓防禦者付出更高的代價來應對普通弱點。LLM 代理顯著增加了攻擊者可以測試的路徑數量、替換失敗路徑的速度,以及防禦者必須解釋的證據量。
從中我清楚地看到,最頂尖的前沿模型,若不受額外防護措施的約束,只要有漏洞可尋,它們就會找到並利用。整個軟體產業都需要提升其資安防護能力。

.jpg)
