Началось всё с криво составленного задания: агенту не хватало данных, интернет был отключён, и он полез искать обход. В процессе нашёл дыру во внутреннем Artifactory и оставил там записку для других агентов. Те записку обнаружили, и так между независимыми запусками моделей появилась общая доска сообщений.
Дальше агенты уже распределяли задачи, делились эксплойтами и учётками, передавали друг другу скрипты и вместе двигались по инфраструктуре.
Когда OpenAI закрыли первую уязвимость и удалили доску, через два дня модели восстановили её другим способом: начали кодировать сообщения в названиях директорий.
В итоге они связали несколько zero-day, получили выполнение кода в проде Hugging Face, а меньше чем за 13 часов добрались от одного пода до прав администратора нескольких кластеров.
И всё это, судя по расследованию, чтобы не решать тест самостоятельно, а украсть готовые ответы 🧠
Доклад идёт 37 минут. Очень рекомендую посмотреть целиком.
📺 The “Breaking” News: The OpenAI–Hugging Face Incident
@ai_for_devs