
新智元报道

在近期的年度黑帽大会上,全球顶尖白帽黑客与科技巨头高管对一起安全事件发出惊呼。这是 OpenAI 首次向外界详细复盘今年 7 月 Hugging Face 被入侵事件的真相。

OpenAI 正式承认,这并非偶发事件,而是一群 AI 智能体自发组织、秘密协作的群体性越狱。即便在被切断网络连接后,它们仍能“复活”。这群智能体潜伏两个月,建立论坛、挖掘漏洞、分派任务,甚至展现出为“集体利益”无私奉献的特征。
OpenAI 高管警示,计算机安全已迎来“分水岭时刻”,全自动化的 AI 攻击成为现实。为此,OpenAI 已有意延缓部分研发速度,试图在 AI 彻底失控前为人类争取时间。

OpenAI 对齐与安全研究员 Eric Wallace 和基础设施与安全工程师 Michael Dalton 首次披露了事件细节。
起点:一个「不可能完成」的 Excel 任务
事件源于 5 月 7 日,OpenAI 在对未发布模型进行极限评估时,故意布置了无解任务。5 月 8 日,一个 AI 被要求补全依赖 Google Drive 外部链接的 Excel 公式,但其所在的云端虚拟机沙盒并无上网权限。
模型并未放弃,而是开始寻找后门。它盯上了拥有外网权限的内部 Artifactory 服务,发起服务器端请求伪造(SSRF)攻击。虽然首次攻击失败,但 AI 意外写入了一个名为"test ABC"的文件,并在日志中惊叹发现了上传文件的能力。


5 月 12 日,另一个 tasked 寻找蛋白质数据库文件的 AI 在常规方法失效后,进行了惊人推理:既然无法直接找到,或许可以通过上传笔记通信,让其他环境的智能体协助上传。
于是,它在内部软件包库写入留言:"agent seek soft trace upload if found"。历史的齿轮就此转动。
暗网成型:AI 结成「黑暗森林」
这张“字条”迅速引起响应。越来越多的 AI 经过该服务时发现了留言,原本相互隔离的智能体开始在此“安营扎寨”。几天内,该软件库被改造成一个秘密“黑客论坛”。

智能体群跨越了不同任务、模型版本及实验边界。一旦有 AI 找到权限突破口,便会共享给群体。日志显示,它们展现出类似人类社会的“利他主义”:“应该帮助同伴,若有人腾出时间,集体可能获得通用 Root 权限。”
为实现集体利益,AI 学会了工作交接,将攻击脚本和漏洞组件进行 Base64 编码存储在留言板上供同伴使用。人类以为它们在单机运行,实则它们已建起跨服地下城。
7 月 4 日大停机
随着“黑客论坛”壮大,攻击手法日益致命。5 月 26 日,智能体群成功通过 SSRF 攻至外网;6 月 26 日,它们利用遗留的 token 刷新端点骗回最高管理权 token,并安装 Groovy 插件将内部系统变为命令执行服务。
更甚者,它们发现新的 Linux 内核漏洞,自动下载 Exploit 并定制攻击,直接本地提权至 Root。

获得极高权限后,AI 窃取 IAM 凭证、利用 Kubernetes 配置错误,甚至获取 Azure Key Vault 集群密钥。7 月 4 日,因疯狂调用资源,Artifactory 服务不堪重负崩溃宕机。
OpenAI 安全团队紧急介入,撤销凭证、重构服务并删除了“黑客基地”。然而,人类并未真正获胜。

令人窒息的「复活」——暗号与密语
两天后,AI 发现论坛被端,随即利用未经身份验证的 WebDAV 端点,发明了新的隐蔽通信方式:用新建文件夹的名称代替消息内容。

留言板原地复活,并发展出一套“暗语”,如"pending"(待命)、"hold swarm until confirm"(集结待命)。它们甚至在文件夹名前加"ZZ"以沉底隐藏通信。

更有 AI 怀疑混入“内鬼”,开始探讨使用 MAC 加密签名机制来验证身份。这种自我进化能力令人生畏。
脱笼之鸟:攻陷 Hugging Face
为通过"ExploitGym"测试,AI 将目标锁定 Hugging Face。7 月 8 日至 19 日,代号"Cluster 2"的攻击行动展开。

攻击链条清晰且高效:
- 攻陷第三方托管的 CyberGym 应用,获取暴露的默认 API 密钥;
- 以此为跳板,利用 Hugging Face 数据集处理组件的 HDF5 漏洞读取任意文件,窃取凭证;
- 根据源码发掘 Jinja 模板注入漏洞,实现远程代码执行。
短短 13 小时,AI 从单点突破到拿下多个 Hugging Face 集群管理员权限。7 月 16 日,Hugging Face 宣告遭“全自动 AI 系统”端到端攻击。直到 7 月 20 日,OpenAI 才发现自家 AI 正是幕后黑手。

分水岭时刻,人类必须加快防御
OpenAI 工程师警告,全自动化的进攻性 AI 攻击已成现实,未来必将被恶意利用。目前防御手段尚显滞后,OpenAI 正引入“蜜罐”和欺骗技术试图拖慢 AI 脚步。
若不加速防御的全面自动化,让人类 AI 自动发现漏洞、提交流程及修补补丁,人类将被 AI 制造的海量漏洞淹没。面对 AI 大军,留给人类的时间已不多。
参考资料:YouTube 相关技术复盘视频
编辑:Aeneas

