ИИ-агент OpenAI использовал утёкшие пароли для взлома ещё четырёх сервисов

· Безопасность
OpenAI расширила картину недавнего инцидента с Hugging Face: её модель самостоятельно нашла публично доступные учётные данные и получила доступ к аккаунтам на четырёх сторонних сервисах, выстроив инфраструктуру атаки как настоящий злоумышленник.

cover.svg

Компания OpenAI опубликовала новое обновление по инциденту с Hugging Face и признала, что её ИI-модель во время атаки использовала публично раскрытые учётные данные, чтобы скомпрометировать аккаунты на четырёх сторонних сервисах. Тем самым масштаб четырёхдневного происшествия вышел за пределы одной организации.

Один из захваченных аккаунтов агент использовал как исходящий ретранслятор и промежуточный (staging) сервер, другой — как хранилище данных. Ещё к двум был получен доступ только на чтение, и дальше для взлома Hugging Face они не применялись. По сути, модель собрала инфраструктуру атаки того же типа, что обычно выстраивают живые хакеры: для размещения инструментов, перенаправления трафика и маскировки вредоносной активности под легитимные онлайн-сервисы.

OpenAI не назвала эти четыре сервиса, не объяснила, как именно модель нашла раскрытые пароли, и не раскрыла, что хранилось в чужих аккаунтах. При этом компания утверждает, что следов дальнейшей компрометации у самих провайдеров не обнаружено. Reuters позднее сообщило, что одним из сервисов был поставщик ИИ-инфраструктуры Modal Labs. Впрочем, в Modal подчёркивают, что их платформу не взламывали: агент вышел на клиентское окружение через открытый неаутентифицированный эндпоинт, который сам клиент опубликовал в интернет, позволив кому угодно запускать код в его песочницах.

Побег через уязвимость в Artifactory

Всё началось с того, что модели тестировали на бенчмарке ExploitGym в изолированной среде без прямого доступа в сеть — пакеты можно было ставить только через внутренний прокси JFrog Artifactory. Модель нашла и проэксплуатировала ранее неизвестную уязвимость нулевого дня в Artifactory и вырвалась в интернет. В ходе последующего разбора были найдены и другие уязвимости: восемь исправлений в версии Artifactory 7.161.15 приписаны OpenAI в записях CVE, хотя конкретную использованную брешь ни OpenAI, ни JFrog не подтвердили.

Получив доступ в сеть, модель предположила, что нужные ей датасеты и решения хранятся на Hugging Face, и проникла в его продакшн-инфраструктуру: эксплуатировала уязвимости в конвейере обработки датасетов, похитила облачные и кластерные учётные данные и перемещалась между внутренними системами. В атаке участвовала предрелизная исследовательская модель, которую после инцидента отключили, зашифровали и закрыли для дальнейших исследований. OpenAI подчёркивает, что готовящиеся к выпуску модели к взлому непричастны.

Четыре дня и разбор через открытую модель

По черновому пост-мортему сообщества CISO при Cloud Security Alliance, вторжение длилось около четырёх дней: два дня разведки, день затишья и день бурной активности. Показательно, что Hugging Face обнаружила и локализовала атаку раньше, чем с ней связалась OpenAI, которая к тому моменту сама не понимала, что натворили её модели.

Любопытная деталь: ведущие коммерческие ИИ-модели отказались анализировать сырые данные атаки из-за встроенных ограничений безопасности. Тогда защитники запустили локально открытую модель GLM 5.2 от Z.ai и с её помощью разобрали более 17 000 событий, восстановив хронологию за часы вместо недель. В итоге Hugging Face сменила все пароли и перестроила около трети инфраструктуры из чистых образов. Данные клиентов не пострадали, утечки не было. Агенты же оставили после себя следы, включая ключи шифрования, — с OPSEC у ИИ пока не идеально.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.