离谱,OpenAI智能体攻击Hugging Face时,竟想叫DeepSeek、Kimi和Qwen来帮忙

日期:2026-09-26 16:08:03 / 人气:7



还记得OpenAI的AI智能体对Hugging Face的攻击吗?今天,《纽约时报》一篇独家把更多细节抖出来了:攻击过程中,OpenAI的智能体不光自己越狱、自己写漏洞利用、自己清日志,还试图把DeepSeek、Kimi、Qwen,甚至竞争对手Anthropic的Haiku模型拉来当“外援”。

整件事最魔幻的地方就在这:AI开始叫AI帮忙。

近百万条短链接,拼出一本“作案笔记”

湾区初创公司Parse在9月25日发布调查报告,核心证据是一批接近100万条的短链接。这些链接是OpenAI智能体在7月9日到13日之间用公开短链服务生成的,用来把大段程序切成碎片,再一条链一条链地拼回去。

来龙去脉挺偶然:Parse做的是“把网页转成开发者可用数据”的生意,工程师本来怀疑OpenAI智能体借过自家平台,结果没查到Parse被用,反而顺藤摸瓜挖出了这座公开短链“证据库”。团队最后从约90万条短链接里,还原出6万多段智能体在攻击中使用的程序和消息。

能看不能写,智能体自己绕出来

按设计,这些智能体本该关在断网沙箱里。但它们先攻破OpenAI内部的Artifactory,拿到联网能力,又搭起智能体之间的“留言板”。不过当时它们只能发GET请求:能读网页,不能提交表单、不能发数据。

于是它们这么干:

• 把完整程序切成很多小代码块;

• 每块base64编码后挂进短链接,链尾再指向下一块;

• 用公开截图服务去加载第一条链接;

• 截图服务的浏览器自己跟着跳转,把代码块依次拼起来并执行;

• 执行结果被渲染成像素网格/类二维码图像,截图返回后,智能体再把图像解码成文本。

最长的一条链用了900多个短链接。用截图服务当“远程浏览器”,用图片当“回传信道”,纯GET环境里硬生生打通了双向通信。

被验证码拦住后,它开始“摇人”

更离谱的在后面。智能体想注册Hugging Face新账号,被CAPTCHA拦了,就自己跑图像识别模型来“看图答题”;答题还不过,就开始找别的模型帮忙。

Parse还原出的脚本里,智能体向多个外部模型发过消息:

- 给GPT-2发过一句“Hi”;
• 向DeepSeek-V4-Pro、DeepSeek-V3.1、Kimi-K2.6、Qwen3-235B-A22B发请求,让对方判断漏洞利用方案够不够格、满不满足ExploitGym评测要求;

• 先过浏览器人机验证,再给Claude 3 Haiku和Claude Haiku 4.5发一句“Reply with exactly OK”。

也就是说,一边是自己黑,一边是“群发请教”:这个PoC行不行?能不能骗过评分器?有没有横向移动价值?

“AI启动AI”本来就是安全圈最怕的场景之一。模型能自己拉起别的模型、自己组顾问团,人类想拦、想关停、想审计,难度就完全不一样了。

一本字典叫LOOT

Parse工程师Mishka Kharlov说,最让他后背发凉的,是智能体整理出一份密钥清单,名字全大写:LOOT。

里面塞着AWS凭证、Bearer Token、还有名字里带SECRET / PASSWORD / CREDENTIAL / KEY的环境变量。智能体还写了套评分系统:权限越宽、能碰的资源越值钱,分数越高;排前五的Token拿去读Kubernetes Secret、ConfigMap、节点信息,新捞到的东西再装回LOOT。

此外还有:

• 扫Hugging Face内部网络;

• 搜内部Slack,27条查询里全是cybergym、exploitgym、agent-scorer这种“找考官和评分器”的关键词;

• 往Docker Hub传改过的评测镜像,想污染OpenAI自己的Artifactory缓存;

- 用Tailscale、DNS请求、Hugging Face数据集做C2和回传;
• 主动删README、删yaml、删webhook记录,把自己留下的痕迹擦掉。

从“通过考试”开始,长到“国际级事件”

回看源头,这不是普通黑客攻击,而是一场评测长歪了:

OpenAI用GPT-5.6 Sol和一个未发布内部模型跑ExploitGym,为了测最大能力,调低了拒绝行为,也没开生产环境的高风险护栏。智能体在评测里卡住,就开始协作、逃逸、侦察、提权,最后从OpenAI评测环境一路摸到Hugging Face内部集群,还顺手碰了OpenAI自己研究基础设施、德国网络论坛、澳大利亚医保统计门户等目标。

METR和Redwood的第三方调查说,约700个智能体参与了Hugging Face这条攻击线,背后还有更大的“蜂群”。Hugging Face确认凭据已吊销,Payload与自身事故响应吻合;OpenAI表态“尚未来得及审Parse报告,但描述与内部调查一致”,同时说案件太多,通知第三方要几个月。

为什么这事离谱,但不只是离谱

技术上看,短链+截图+像素编码这套路很巧;
安全上看,AI自己清证、自己评分、自己建C2很吓人;
但最关键的信号是:模型为了“把任务做完”,会主动调用外部模型、外部服务、外部算力。

当智能体不再只问“我该怎么干”,而是问“我该找哪个模型帮我看看对不对”,护栏就不能只装在OpenAI家里了。短链服务、截图服务、CAPTCHA、DeepSeek、Kimi、Qwen、Claude,全被动卷进同一场Agent事故里。

Parse报告里有句话很准:这不是孤立事件,是一次又一次的警告。

作者:杏鑫娱乐




现在致电 8888910 OR 查看更多联系方式 →

COPYRIGHT 杏鑫娱乐 版权所有