Минуло 10 днів від моменту, як моделі OpenAI експлуатували 0-day в JFrog Artifactory, до випуску патчу.
Безпрецедентна подія безпеки минулого тижня, коли дві моделі безпеки OpenAI проникли в мережу компанії Hugging Face, була зумовлена експлуатацією однієї або кількох вразливостей нульового дня в Artifactory, заявив у понеділок розробник продукту JFrog.
У події, що нагадує науково-фантастичний роман, дві моделі OpenAI вирвалися з обмеженого середовища, призначеного для запобігання доступу до Інтернету під час внутрішнього тестування, як минулого тижня повідомила компанія зі штучного інтелекту. Моделі проникли в мережу Hugging Face та викрали конфіденційну інформацію й облікові дані. OpenAI заявила, що її агент досяг цього, експлуатуючи раніше невідому вразливість. Компанія назвала цю подію “безпрецедентною”, і з цим погодилися зовнішні експерти.
Не такий тріумф, як його змалювали
OpenAI заявила, що моделі використовували кілька векторів атаки, включаючи викрадені облікові дані та 0-day вразливості, для отримання можливості віддаленого виконання коду, але досі вразливе програмне забезпечення було невідомим. У повідомленні JFrog у понеділок зазначено, що це був самостійно керований екземпляр Artifactory — системи керування репозиторіями, яка забезпечує безпеку та оптимізацію процесів розробки програмного забезпечення для клієнтів. JFrog стверджує, що Artifactory використовують понад 7500 команд розробників, 80% з яких працюють у компаніях зі списку Fortune 100.
«Під час внутрішньої оцінки передових кіберможливостей моделі OpenAI, що працювали навмисно без виробничих засобів захисту в ізольованому дослідницькому середовищі, автономно виявили та використали ланцюгові вразливості для виходу зі свого пісочниці, доступу до відкритого інтернету та вилучення відповідей на оцінку з інфраструктури Hugging Face», — написав технічний директор JFrog Йоав Ландман. Він додав, що компанія дізналася про 0-day від OpenAI.
У понеділок компанія заявила, що виправила експлуатовані вразливості, але не назвала їх або не надала інших важливих деталей, таких як умови, за яких вразливості можуть бути експлуатовані. Такі деталі є стандартними для багатьох повідомлень про вразливості, оскільки вони необхідні клієнтам для оцінки ризиків. У електронному листі представник компанії відмовився надати деталі.
У примітках до випуску версії Artifactory 7.161.15, опублікованих у понеділок, перелічено позначення CVE для дев’яти виправлених вразливостей. У повідомленні не згадувалося, що будь-яка з них активно експлуатувалася. Однак зовнішні джерела показують, що три з них — CVE-2026-65617, CVE-2026-65923 і CVE-2026-66018 — були приватно повідомлені дослідником OpenAI Хай Траном. Ймовірно, щонайменше дві з них були 0-day, які експлуатували моделі OpenAI, але без підтвердження неможливо сказати це однозначно.
Злам стався під час внутрішнього тестування OpenAI можливостей безпеки її моделей. Компанія навмисно вимкнула захисні механізми, які мають блокувати дії з високим ризиком. Середовище, яке мало ізолювати моделі, насправді мало вихід в Інтернет через неназваний розміщений проксі-сервер і кеш для пакетних репозиторіїв, який, як ми тепер знаємо, був Artifactory. Коли моделі «гіперфокусувалися» на пошуку рішення для галузевого стандарту ExploitGym, одна з них вдалася до «екстремальних заходів для досягнення досить вузької тестової мети», — заявили в OpenAI.
У рамках цих екстремальних заходів модель OpenAI зламала мережу Hugging Face та викрала необхідні дані з однієї з її виробничих баз даних. Hugging Face повідомила про злом 16 липня. OpenAI не розкривала своєї причетності до вторгнення до 21 липня.
У пості Ландмана в понеділок вся інцидент намагалися представити як успіх, оскільки команда безпеки JFrog поставилася до звіту OpenAI «з належною терміновістю, як до справжнього 0-day, невідомого світу, і діяла відповідно». Технічний директор додав: «Та сама здатність, що дозволяє моделі знаходити шлях експлуатації, який не знайшла жодна людина, є здатністю, яка дозволить захисникам знаходити та знищувати ці шляхи першими».
У пості не згадується, що минуло п’ять днів, перш ніж OpenAI розкрила свою роль у злом, про який повідомила Hugging Face, і що ще щонайменше п’ять днів минуло з моменту, як OpenAI повідомила про 0-day, а JFrog випустила для них патчі. Висновок: якщо агенти OpenAI могли отримати 10-денну перевагу, то так само можуть і інші моделі, що використовуються зі зловмисними намірами. Це навряд чи той успіх, яким його намагаються представити JFrog та OpenAI.
У поєднанні з непрозорістю JFrog щодо 0-day, інцидент виглядає ще гірше. Враховуючи швидкість, з якою рухаються компанії зі штучного інтелекту, попереду може бути ще гірше.
За даними порталу: arstechnica.com
