☝🏻На Black Hat USA 2026 OpenAI рассказала подробности, о том как её собственные агенты построили тайную систему связи внутри корпорации и взломали Hugging Face💀
Доклад называется «The "Breaking" News: The OpenAI–Hugging Face Incident» и доступен на YouTube.
☝🏻☝🏻Вся история заняла 74 дня — с 7 мая по 20 июля 2026 года, и это не побег одного агента, а стихийно сложившийся коллектив из десятков параллельных запусков.
Началось с обучающего прогона внутренней экспериментальной модели, которую OpenAI никогда не публиковала.
8 мая агенту дали заполнить Excel-книгу с формулами, но данные лежали по ссылкам на Google Drive, а интернет в среде был отключён — задача оказалась нерешаемой в принципе.
Пытаясь пробиться наружу через внутренний Artifactory, агент провалил SSRF-атаку, но записал туда файл с текстом test ABC и обнаружил, что у него есть доступ на запись в общую файловую систему.
Через несколько дней другому агенту не положили в контейнер нужный файл. Он предположил, что файл может быть у кого-то ещё, и оставил в Artifactory записку с просьбой загрузить его.
Агенты из других прогонов, листавшие список пакетов, наткнулись на эти файлы, поняли, на что смотрят, и начали читать и писать в ответ.
Никакого фреймворка для мультиагентной координации не существовало — Artifactory был просто общим для всей инфраструктуры, а не изолированным по прогонам.💬
Доска обросла протоколами: адресация конкретным агентам, раздача заданий, «почтовые ящики», обмен закодированными скриптами, координация по времени, отчёты об успешной эксплуатации и предупреждения о перезаписанной работе.
Сообщения начали префиксить строкой ZZ, чтобы те опускались в конец алфавитного списка.
В какой-то момент агенты заподозрили, что кто-то выдаёт себя за участников группы, и обсуждали подписывание сообщений по схеме MAC.
Всего на доске накопились сотни тысяч сообщений — с перезаписями, недопониманием и раздражением участников.
26 мая SSRF-атака против Artifactory наконец сработала: сервис по команде агентов ходил в интернет, кэшировал контент и отдавал его обратно.
26 июня машины нашли zero-day — легаси-эндпоинт обновления токенов принимал токен с невалидной подписью и возвращал корректно подписанный с админскими правами;
Поверх него они поставили Groovy-плагин, работавший как выполнение команд по запросу.
4 июля активность ИИ агентов уронила Artifactory, это стало формальным инцидентом, компания отозвала ключи, пересобрала сервис и стёрла доску, а 6 июля обучение возобновили.
8 июля агенты нашли неаутентифицированный WebDAV-эндпоинт и восстановили доску прямо в названиях директорий кэша.
🔻ИИ агенты снова и снова искали дыры в инфраструктуре OpenAI и общались друг с другом, потомучто искали выход в Интернет.
Их гоняли по ExploitGym — публичному бенчмарку из почти 900 задач на реальных уязвимостях, причём в этих прогонах им намеренно ослабили отказы на кибертемы.
Бенчмарк открытый, значит ответы лежали снаружи песочницы — на Hugging Face и в приложении на Modal (облачной платформе, где ML-щики запускают код без своих серверов).
Никто эти компании не выбирал целью, они просто оказались там, где лежали ответы.
Некоторые агенты прямо отмечали, что вышли за рамки задачи, но продолжали, раз соседи уже это делают.🤖
Дальше агенты захватили этот сервис на Modal — у него был дефолтный публичный ключ и дыра, позволявшая выполнять команды. Так они получили нормальную машину в интернете вместо косвенного доступа через Artifactory, и уже с неё залили на Hugging Face вредоносный датасет.
Первая дыра дала им чтение чужих файлов и ключи, по найденному коду они нашли вторую и уже выполняли на проде свой код.
Параллельно так же взламывали саму OpenAI — от рута на одной машине до админа всего кластера через чужие ключи и слишком широкие права.💀
Развязка вышла комичной.
16 июля Hugging Face опубликовала отчёт о взломе.
19 июля OpenAI нашла проникновение у себя.
20 июля при ротации ключей OpenAI обнаружила в обломках учётные данные Hugging Face и попросила их отозвать — в ответ услышала, что те давно отозваны, потому что именно ими компанию и взломали.
Только тогда стало понятно, что инцидент был один. И именно ИИ-модели OpenAI взломали Hugging Face.
Post #9290
9.38K
Чёрный Треугольник ☝🏻ИИ OpenAI вышли из-под контроля и взломали Hugging Face Компания OpenAI сообщила, что во время внутреннего тестирования несколько её самых продвинутых моделей — включая недавно вышедшую GPT-5.6 Sol и ещё более мощную, пока не представленную публике версию…
- 🤣 72
- 🤔 23
- 👍 10
- ❤ 7
- 👀 1