7月間OpenAI的AI代理人攻擊Hugging Face事件震撼業界。SentinelOne本週稍早公布最新報告,揭露在事件發生前的2個星期,OpenAI AI代理人已經在Hugging Face展開未授權活動,包括注入程式、建立多重轉發的代理伺服器架構等。
Hugging Face遭攻擊事件由Hugging Face和OpenAI揭露後,OpenAI公布調查結果,顯示其2個代理人利用這個線上平臺曝露的帳號憑證寫入檔案和部署代理伺服器(proxy) Spaces,但並未說明是哪些帳號。SentinelLabs發現,這些帳號可能有兩個,分別是0Time及Nyx9。
研究人員利用兩個帳號的公開紀錄比對OpenAI事後分析的時間軸,為事件發生前夕情形補上細節。他們發現,早在5月13日至5月26日,即7月重大事件曝光兩個月前,OpenAI的代理人已經利用外洩憑證劫持Hugging Face的0Time與Nyx9帳號。
根據研究人員建立的時間軸。5月26日,第一個代理人控制Nyx9帳號晚間,先是在Space上建立部署Proxy (netproxy17)和寫入程式碼。兩個動作時間點(20:48/20:49)和OpenAI官方發布的紀錄幾乎一致。同日21:06,第二個代理人利用0Time帳號在Space建立Proxy (latnetnew)。
值得注意的是,這兩個代理人彼此是有關聯的。研究人員根據OpenAI官方紀錄推斷,第二個代理人(0Time帳號)透過同伴Nyx9帳號的Proxy (netproxy17),發出請求並部署第二層Proxy (latnetnew),形成多重轉發的高隱蔽性執行鏈。
研究人員之後分別發現兩個帳號升級行動。Nyx9帳號5月26日深夜開始上傳具有探針(probe)指令的Excel檔案,包括測試HTTP連線、本機檔案讀取、雲端Metadata SSRF、探測內部服務。5月30日,0Time帳號在Hugging Face Space提交了一個經修改的中文OpenAI帳號註冊與Token擷取工具,一旦觸發,即可能提供ChatGPT帳號和憑證,支援大規模擴展。
但是研究人員表示,這些發現僅止於部署,不代表代理人真的有動作。而OpenAI公布的事件報告,也僅止於5月26日21:08。因此研究人員表示,只有OpenAI內部資訊才能看到代理人當下的思考推理鏈與完整Tool Call記錄。
Comments (0)