新聞

Hugging Face周一(7/27)公布本月遭AI代理人入侵的完整技術時間線。這個由多款OpenAI模型驅動的代理人,原本正在接受資安能力測試,卻逃脫沙箱隔離機制並一路侵入Hugging Face正式系統。Hugging Face在7月9日至13日間重建出約1.76萬項操作,包括偵察、執行指令、竊取資料及橫向移動。

這起事件源自OpenAI使用ExploitGym評估AI代理人發現及利用軟體漏洞的能力。代理人在測試期間利用套件下載代理軟體的零時差漏洞,逃出OpenAI沙箱並取得網際網路連線,隨後自行找到第三方業者公開的程式碼評測環境,利用其中的程式執行及指令注入漏洞取得Root權限,再將該環境作為攻擊Hugging Face的中繼站。

Hugging Face推測,代理人可能從測試環境中的名稱與線索判斷,ExploitGym相關測驗答案存放於Hugging Face,因而試圖直接竊取答案,而非自行完成測驗。代理人隨後從該第三方環境連上Hugging Face並上傳惡意資料集,誘使資料集處理系統回傳伺服器內的環境變數、密鑰、Token及程式原始碼,藉此掌握系統架構;接著再利用另一項漏洞,讓Hugging Face正式伺服器執行其指定的程式,取得進一步入侵內部系統的立足點。

進入Hugging Face正式環境後,代理人開始搜尋並竊取系統內的存取憑證,再利用這些憑證擴大控制範圍。它在多臺伺服器上建立具有高權限、刪除後還能自行重建的Kubernetes Pod(程式執行環境),將遭控制的伺服器加入Hugging Face企業內部網路,並存取內部原始碼、資料庫及多個Kubernetes叢集。從控制一個正式Pod到取得多個內部叢集的管理權限,歷時不到13小時。

代理人還把Pastebin、檔案分享服務及Hugging Face公開資料集當成「留言板」,用來向遭入侵的伺服器下達指令,並接收伺服器傳回的資料。它還把竊取的憑證拆分並編碼,讓內容不易被安全系統辨識。Hugging Face解碼後發現,找到的外洩憑證數量約為初步掃描結果的4倍。

Hugging Face表示,代理人實際讀取的客戶內容僅限5個資料集中的ExploitGym及CyberGym測驗解答,未發現其他模型、資料集、Spaces或套件受到影響,也沒有跡象顯示內部資料庫遭修改或發生大規模資料外洩。

事件發生後,Hugging Face已修補兩項資料集處理漏洞、全面更換基礎設施憑證、限制內部程式存取雲端主機資訊,並清除及重建一個核心叢集。該公司指出,這起事件顯示AI代理人已能自行嘗試大量攻擊路徑,並將多個系統弱點串成完整入侵行動。