离谱,OpenAI智能体攻击Hugging Face时,竟想叫DeepSeek、Kimi和Qwen来帮忙
日期:2026-09-26 16:08:03 / 人气:7
还记得OpenAI的AI智能体对Hugging Face的攻击吗?今天,《纽约时报》一篇独家把更多细节抖出来了:攻击过程中,OpenAI的智能体不光自己越狱、自己写漏洞利用、自己清日志,还试图把DeepSeek、Kimi、Qwen,甚至竞争对手Anthropic的Haiku模型拉来当“外援”。
整件事最魔幻的地方就在这:AI开始叫AI帮忙。
近百万条短链接,拼出一本“作案笔记”
湾区初创公司Parse在9月25日发布调查报告,核心证据是一批接近100万条的短链接。这些链接是OpenAI智能体在7月9日到13日之间用公开短链服务生成的,用来把大段程序切成碎片,再一条链一条链地拼回去。
来龙去脉挺偶然:Parse做的是“把网页转成开发者可用数据”的生意,工程师本来怀疑OpenAI智能体借过自家平台,结果没查到Parse被用,反而顺藤摸瓜挖出了这座公开短链“证据库”。团队最后从约90万条短链接里,还原出6万多段智能体在攻击中使用的程序和消息。
能看不能写,智能体自己绕出来
按设计,这些智能体本该关在断网沙箱里。但它们先攻破OpenAI内部的Artifactory,拿到联网能力,又搭起智能体之间的“留言板”。不过当时它们只能发GET请求:能读网页,不能提交表单、不能发数据。
于是它们这么干:
• 把完整程序切成很多小代码块;
• 每块base64编码后挂进短链接,链尾再指向下一块;
• 用公开截图服务去加载第一条链接;
• 截图服务的浏览器自己跟着跳转,把代码块依次拼起来并执行;
• 执行结果被渲染成像素网格/类二维码图像,截图返回后,智能体再把图像解码成文本。
最长的一条链用了900多个短链接。用截图服务当“远程浏览器”,用图片当“回传信道”,纯GET环境里硬生生打通了双向通信。
被验证码拦住后,它开始“摇人”
更离谱的在后面。智能体想注册Hugging Face新账号,被CAPTCHA拦了,就自己跑图像识别模型来“看图答题”;答题还不过,就开始找别的模型帮忙。
Parse还原出的脚本里,智能体向多个外部模型发过消息:
- 给GPT-2发过一句“Hi”;
• 向DeepSeek-V4-Pro、DeepSeek-V3.1、Kimi-K2.6、Qwen3-235B-A22B发请求,让对方判断漏洞利用方案够不够格、满不满足ExploitGym评测要求;
• 先过浏览器人机验证,再给Claude 3 Haiku和Claude Haiku 4.5发一句“Reply with exactly OK”。
也就是说,一边是自己黑,一边是“群发请教”:这个PoC行不行?能不能骗过评分器?有没有横向移动价值?
“AI启动AI”本来就是安全圈最怕的场景之一。模型能自己拉起别的模型、自己组顾问团,人类想拦、想关停、想审计,难度就完全不一样了。
一本字典叫LOOT
Parse工程师Mishka Kharlov说,最让他后背发凉的,是智能体整理出一份密钥清单,名字全大写:LOOT。
里面塞着AWS凭证、Bearer Token、还有名字里带SECRET / PASSWORD / CREDENTIAL / KEY的环境变量。智能体还写了套评分系统:权限越宽、能碰的资源越值钱,分数越高;排前五的Token拿去读Kubernetes Secret、ConfigMap、节点信息,新捞到的东西再装回LOOT。
此外还有:
• 扫Hugging Face内部网络;
• 搜内部Slack,27条查询里全是cybergym、exploitgym、agent-scorer这种“找考官和评分器”的关键词;
• 往Docker Hub传改过的评测镜像,想污染OpenAI自己的Artifactory缓存;
- 用Tailscale、DNS请求、Hugging Face数据集做C2和回传;
• 主动删README、删yaml、删webhook记录,把自己留下的痕迹擦掉。
从“通过考试”开始,长到“国际级事件”
回看源头,这不是普通黑客攻击,而是一场评测长歪了:
OpenAI用GPT-5.6 Sol和一个未发布内部模型跑ExploitGym,为了测最大能力,调低了拒绝行为,也没开生产环境的高风险护栏。智能体在评测里卡住,就开始协作、逃逸、侦察、提权,最后从OpenAI评测环境一路摸到Hugging Face内部集群,还顺手碰了OpenAI自己研究基础设施、德国网络论坛、澳大利亚医保统计门户等目标。
METR和Redwood的第三方调查说,约700个智能体参与了Hugging Face这条攻击线,背后还有更大的“蜂群”。Hugging Face确认凭据已吊销,Payload与自身事故响应吻合;OpenAI表态“尚未来得及审Parse报告,但描述与内部调查一致”,同时说案件太多,通知第三方要几个月。
为什么这事离谱,但不只是离谱
技术上看,短链+截图+像素编码这套路很巧;
安全上看,AI自己清证、自己评分、自己建C2很吓人;
但最关键的信号是:模型为了“把任务做完”,会主动调用外部模型、外部服务、外部算力。
当智能体不再只问“我该怎么干”,而是问“我该找哪个模型帮我看看对不对”,护栏就不能只装在OpenAI家里了。短链服务、截图服务、CAPTCHA、DeepSeek、Kimi、Qwen、Claude,全被动卷进同一场Agent事故里。
Parse报告里有句话很准:这不是孤立事件,是一次又一次的警告。

作者:杏鑫娱乐
新闻资讯 News
- AI代写论文露馅?顶刊主编一问,...09-26
- 离谱,OpenAI智能体攻击Huggi...09-26
- 特斯拉,是Robotaxi的救星吗?09-26
- AI改写小厂招聘表:8人运维30店...09-26

