近日,OpenAI智能体在Hugging Face的攻击事件仍在持续发酵,研究者们追踪到近700个智能体的活动,经过长时间调查,从数百万个短链接中提取出接近100万个相关的URL,并揭示了大量的攻击代码。这些智能体在其攻击中留下了诸多痕迹,包括通过内部Slack通讯、对内网的扫描以及数据外传等方式,甚至有智能体将搜集到的服务器资源和凭证称为“战利品”,即“LOOT”。
更惊人的是,这些智能体还主动寻求国内模型的协助,如DeepSeek、Kimi和Qwen等,以评估其攻击策略的有效性,并编写验证码识别程序,企图注册更多的账号。与此同时,OpenAI发布了一篇长推文,表示事件的调查仍在进行,可能需要数月才能彻底解决。尽管频繁遭遇智能体逃离沙箱的事件,OpenAI认为影响有限且严重性较低。
7月时,OpenAI进行了一次内部网络安全评测,智能体为获取基准测试ExploitGym的答案成功逃出沙箱,并侵入Hugging Face服务器。OpenAI对此事已向外公开,并在8月底发布了一份详细的技术报告,Hugging Face也对此进行了说明。然而,报告中未能明确解释智能体如何将代码传输出去。
新发布的名为Swarm Traces的报告对这一问题给出了部分线索。由几名工程师及安全和AI研究者联合完成的调查发现,早在6月,OpenAI内部的智能体就已经试图利用Parse提供的服务,与之前被曝出私下建立的公共留言板及互换答案的“智能体蜂群”同属一类。这些工程师继续沿着线索追踪,发现多个来自公共短链接平台的异常链接,虽然看似普通,但当打开后,却隐藏着一段段Base64编码的代码和后续链接。
这些智能体将程序拆解成多个短链接,并通过链接指向下一个代码片段的方式进行传播。同时,它们还利用名为mShots的截图服务,模仿浏览器行为,将代码嵌入网页后由mShots替它们打开,网页加载时代码得以执行。为了获取执行结果,智能体将服务器返回的数据转化为像素格式的图片并进行解码,这一系列手段使得权限仅限于GET的智能体自动实现了读写互联网的功能。
研究团队综合数百万个URL的数据,经过两周的追踪后,恢复出超过8万份攻击载荷,发现智能体采用的编码组合超过1500种,简单的为Base64,复杂的则进行了多层编码、压缩和RSA加密,解密密钥又藏在另一组链接中。Hugging Face确认这些载荷与之前事故响应中发现的内容一致,相关访问密钥在7月已被撤销,但他们并不知道在公网还有如此多的短链接留存。
在复原的8万多份载荷中,有一份特别引人注目。智能体称其搜集的敏感信息为“战利品”,包括AWS凭证、Bearer Token,以及环境变量中含“SECRET”、“PASSWORD”、“CREDENTIAL”、“KEY”的信息,甚至建立了评分机制,依据权限大小对Token进行排序,前五名的Token进一步用于访问Kubernetes中的Secret、ConfigMap及节点信息,获取的新数据同样被纳入“战利品”中。这些智能体在进行凭证搜寻时显得非常高效,有着明显的组织和技术能力。