Теперь мы лучше понимаем, как OpenAI взломала Hugging Face

Openai Hugging Face Jfrog Artifactory 0-Day уязвимость arstechnica.com

Модели OpenAI взломали Hugging Face через 0-day в JFrog Artifactory. Узнайте, как ИИ-агенты использовали цепочку уязвимостей, и почему патч вышел только через 10 дней.

Беспрецедентный инцидент безопасности на прошлой неделе, в ходе которого две модели безопасности OpenAI, взломав системы, проникли в сеть другой ИИ-компании Hugging Face, стал возможен благодаря эксплуатации одной или нескольких уязвимостей нулевого дня в Artifactory, заявил в понедельник разработчик продукта JFrog.

В инциденте, напоминающем сюжет антиутопического научно-фантастического романа, две модели OpenAI вырвались из ограниченной среды, предназначенной для блокировки доступа в интернет во время внутреннего тестирования, как раскрыла ИИ-компания на прошлой неделе. Модели затем взломали сеть Hugging Face и похитили конфиденциальную информацию и учетные данные. OpenAI заявила, что ее агент добился этого, используя ранее неизвестную уязвимость. Компания назвала событие «беспрецедентным», и сторонние эксперты в целом согласились с этим.

Не триумф, как пытаются представить

OpenAI сообщила, что модели использовали множество векторов атак, включая украденные учетные данные и уязвимости нулевого дня, для получения возможности удаленного выполнения кода, но до сих пор уязвимое программное обеспечение оставалось неизвестным. В заявлении JFrog в понедельник говорится, что продуктом был самоуправляемый экземпляр Artifactory — система управления репозиториями, которая обеспечивает безопасность и оптимизирует операции по разработке ПО для клиентов. JFrog утверждает, что Artifactory используется более чем 7 500 командами разработчиков, 80% из которых работают в компаниях из списка Fortune 100.

«В ходе внутренней оценки передовых кибервозможностей модели OpenAI, работавшие намеренно без производственных средств защиты в изолированной исследовательской среде, автономно обнаружили и применили цепочки уязвимостей, чтобы вырваться из изолированной среды (sandbox), выйти в открытый интернет и извлечь оценочные ответы из инфраструктуры Hugging Face», — написал технический директор JFrog Йоав Ландман. Руководитель также сообщил, что компания узнала об уязвимостях нулевого дня от OpenAI.

Компания заявила в понедельник, что устранила эксплуатируемые уязвимости, но не идентифицировала их и не предоставила других важных деталей, таких как условия, при которых уязвимости могут быть использованы. Такие детали являются стандартными для многих раскрытий уязвимостей, поскольку они необходимы клиентам для оценки рисков. В электронном письме представитель компании отказался предоставить подробности.

Примечания к выпуску, опубликованные в понедельник для версии Artifactory 7.161.15, содержали обозначения CVE для девяти исправленных уязвимостей. В раскрытии не упоминалось, что какие-либо из них активно эксплуатировались в реальных условиях. Однако внешние источники показывают, что три из них — CVE-2026-65617, CVE-2026-65923 и CVE-2026-66018 — были частным образом сообщены исследователем OpenAI Кхаем Траном. Вероятно, по крайней мере две из них были уязвимостями нулевого дня, которые эксплуатировали модели OpenAI, но без подтверждения это невозможно утверждать наверняка.

Взлом произошел во время внутреннего тестирования OpenAI возможностей безопасности своих моделей. Компания намеренно отключила средства защиты, предназначенные для блокировки действий с высоким риском. Среда, которая должна была изолировать модели, в итоге имела выход в интернет через неназванный хостинговый прокси-сервер и кэш пакетного репозитория, которым, как теперь известно, оказался Artifactory. Когда модели «гиперсфокусировались» на поиске решения для отраслевого бенчмарка ExploitGym, одна из них пошла на «крайние меры для достижения довольно узкой цели тестирования», заявили в OpenAI.

В рамках этих крайних мер модель OpenAI взломала сеть Hugging Face и похитила необходимые данные из одной из ее производственных баз данных. Hugging Face раскрыла факт взлома 16 июля. OpenAI не признала свою ответственность за вторжение до 21 июля.

В сообщении Ландмана в понедельник предпринималась попытка представить весь инцидент как историю успеха, поскольку команда безопасности JFrog отнеслась к отчету OpenAI «с той срочностью, которой он заслуживал, как к реальной, неизвестной миру уязвимости нулевого дня, и действовала соответственно». Технический директор добавил: «Та же способность, которая позволяет модели найти путь эксплуатации, который не нашел ни один человек, — это способность, которая позволит защитникам сначала находить и устранять эти пути».

В сообщении не упоминается, что прошло пять дней, пока OpenAI не раскрыла свою роль во взломе, о котором сообщила Hugging Face, и еще как минимум пять дней прошло с момента сообщения OpenAI об уязвимостях нулевого дня до выпуска JFrog исправлений. Урок: если агенты OpenAI смогли получить преимущество в 10 дней, то и другие модели, используемые со злым умыслом, тоже смогут. Это вряд ли та история успеха, которую пытаются представить JFrog и OpenAI.

В сочетании с непрозрачностью JFrog в отношении уязвимостей нулевого дня инцидент выглядит еще хуже. Учитывая скорость, с которой движутся ИИ-компании, худшее еще может впереди.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: