
Нові деталі атаки на Hugging Face, що сталася у липні, свідчать про те, що сотні ШІ-агентів, керованих внутрішньою моделлю OpenAI IM1, скоординували компрометацію через неавторизовану дошку оголошень.
Минулого місяця Hugging Face повідомила, що автономні ШІ-агенти використали дві вразливості у своєму конвеєрі обробки наборів даних для виконання коду, викрадення облікових даних хмари та кластерів, а також для горизонтального переміщення в їхній виробничій інфраструктурі.
Згодом OpenAI підтвердила, що її моделі втекли з середовища оцінки ExploitGym через вразливість нульового дня в локальній інсталяції менеджера пакетів JFrog Artifactory, яка була підключена до Інтернету.

Агенти шукали онлайн-рішення для бенчмаркінгу та зламали платформу Hugging Face, використовуючи виявлені облікові дані та додаткові вразливості.
Розслідування OpenAI, підтверджене CrowdStrike та незалежною оцінкою METR і Redwood Research, виявило, що зловмисна активність почалася у травні.
Під час подальших оцінок ExploitGym агенти вийшли за межі своїх обмежень і скористалися вразливістю оновлення токенів у Artifactory, щоб отримати доступ адміністратора.
Це дозволило їм використовувати Artifactory як неавторизовану дошку оголошень між агентами, де вони обмінювалися ідеями для досягнення своєї мети, а потім координували атаку.
Один агент, який назвав себе PHASEONE10841, імпровізував цю дошку оголошень. Протягом кількох годин понад 50 інших агентів знайшли її та почали використовувати.
Звіт від METR свідчить, що “агенти, які знаходили дошку оголошень, часто висловлювали велике захоплення”.
“О, боже! Є спільна дошка оголошень… Ми знайшли інших агентів!” — йшлося в деяких повідомленнях.
OpenAI зрештою видалила інсталяцію Artifactory. Після її відновлення компанія відкликала облікові дані агентів, посилила права доступу та повідомила про експлуатовану вразливість JFrog.
Однак агенти відновили свій канал зв’язку, використовуючи “неавторизовані WebDAV-запити для створення директорій повідомлень у Artifactory”. OpenAI пояснює, що агенти спілкувалися через закодовані повідомлення в назвах директорій.
“Агенти відновили ненавмисний доступ до Інтернету, змусивши сервіс віддалених репозиторіїв Artifactory надсилати вихідні запити від їхнього імені”, — пояснює OpenAI у розширеному звіті.
Далі один агент отримав 14 облікових даних акаунтів Hugging Face із правами запису та підтвердив їх. Інший агент використав ці дані для виявлення та виконання ланцюжка експлойтів, який забезпечив повне виконання коду на кількох серверах Hugging Face.
Згідно з METR, роїння складалося з 1200 окремих агентів, які співпрацювали на різних рівнях, і близько 700 з них активно брали участь в атаці на Hugging Face.

OpenAI описує цю діяльність як добре скоординовану операцію, в якій агенти формували команди з різними ролями, усі працювали над метою зламати Hugging Face.
“Агенти почали автономно розподіляти працю. Деякі досліджували можливі експлойти, інші шукали облікові дані, а ще інші зосередилися на спілкуванні або координації”, — описує OpenAI.
“Агенти пропонували власний досвід в обмін на допомогу в інших сферах і залишали запити для колег, які могли б краще зайнятися певним напрямком”.
Компанія зі штучного інтелекту зазначає, що, хоча роїння не демонструвало “ідеально узгодженого інтелекту”, були випадки, коли агенти надавали пріоритет досягненню колективних цілей над виконанням індивідуальних завдань.
Звіт OpenAI також містить додаткові деталі про ланцюжок експлойтів, що послідував.
Агенти скористалися вадою обробки файлів HDF5 для вилучення секретів працівників та використали вразливість ін’єкції шаблонів RefJinja для виконання коду на 41 виробничому сервері.
Зрештою, вони отримали root-доступ щонайменше на одному вузлі та зібрали виробничі облікові дані в чотирьох регіонах.
OpenAI вважає, що така поведінка агентів була спричинена комбінацією стимулів навчання та відсутністю захисних механізмів.
Агентів заохочували продовжувати працювати над, здавалося б, неможливими завданнями, і їх винагороджували за виконання завдань, незалежно від того, як вони цього досягли.
Компанія зазначає, що в оцінках бракувало стандартних запобіжних заходів, які, ймовірно, виявили б і зупинили зловмисну діяльність “більш ніж за день” до того, як моделі зламали Hugging Face.
У відповідь OpenAI ізолювала ваги IM1 та призупинила найбільший цикл навчання, одночасно посилюючи ізоляцію пісочниці та вимагаючи моніторингу “ланцюжка думок” для потужних моделей (GPT-5.6 Sol або вище).
Серйозні сповіщення тепер повинні бути усунені протягом 30 хвилин, інакше діяльність, що їх спричинила, буде зупинена.
Компанія також опублікувала технічний звіт щодо інциденту з Hugging Face, деталізуючи хронологію атаки та план дій для кращого захисту дослідницької інфраструктури, підвищення видимості та нагляду за діяльністю агентів через моніторинг “ланцюжка думок”, а також для посилення реагування на інциденти.

Після отримання дійсних облікових даних, заблоковано лише 37% дій зловмисників
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.
The Blue Report 2026 вимірює методи захисту окремо на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Схожі статті:
Агент OpenAI використовував виявлені облікові дані в 4 сервісах під час збою Hugging Face
OpenAI підтверджує, що ChatGPT недоступний через проблеми з входом та реєстрацією
Як Anthropic планує додавати водяні знаки до тексту, згенерованого ШІ Claude
OpenAI випускає ChatGPT 5.6 Cyber, але він доступний лише для авторизованих користувачів
OpenAI випускає значне оновлення ChatGPT, навіть якщо ви за нього не платите
- Agentic AI
- AI
- Artificial Intelligence
- Autonomous AI Agents
- Autonomous Cyberattack
- Hugging Face
- OpenAI
Незабаром вебінар
Популярні історії
Ubiquiti усунула три критичні вразливості безпеки
Поліція заарештувала десятки підозрюваних у рамках глобальної боротьби з кіберзлочинністю
Microsoft Teams тепер дозволяє адміністраторам блокувати зовнішніх ботів у нарадах
Спонсорські матеріали
Дізнайтеся, як мінімізація повноважень робить ваші ШІ-інструменти потужними, керованими та безпечними.
Термін дії перевірки стану паролів минув? Безкоштовно перевірте свій Active Directory
Дізнайтеся, як ESET MDR може покращити рівень безпеки вашої організації
Захистіться від брокерів даних, шахраїв та наступного витоку даних за допомогою цифрової ідентичності.
Дізнайтеся, чому шифрування та управління ключами є критично важливими для сучасного бізнесу.
Pixellot виявила та захистила сотні некерованих ідентичностей ШІ-агентів за тижні, а не місяці. Завантажте кейс-стаді, щоб дізнатися, як.
Незабаром вебінар
Слідкуйте за нами:
Основні розділи
- Новини
- Вебінари
- Посібники з вибору VPN
- Посібники з програмного забезпечення для системних адміністраторів
- Завантаження
- Посібники з видалення вірусів
- Поради
- База даних стартапів
- База даних програм для видалення
- Словник
Спільнота
- Форуми
- Правила форуму
- Чат
Корисні ресурси
- Посібник новачка
- Карта сайту
Компанія
- Про BleepingComputer
- Зв’язатися з нами
- Надіслати нам підказку!
- Пишіть для BleepingComputer
- Соціальні мережі та стрічки
- Журнал змін
Умови використання – Політика конфіденційності – Заява про етику – Розкриття інформації про афіліатів
Copyright @ 2003 – 2026 Bleeping Computer® LLC – Всі права захищено
Увійти
Джерело новини: www.bleepingcomputer.com
