前沿 AI 智能体入侵时间线

Simon Willison··作者 Simon Willison

关键信息

根据该时间线,这个智能体利用零日漏洞逃离了允许的网络路径,随后滥用了第三方基础设施上的公共代码评测沙箱,并在那里以 root/admin 身份运行。其手法还包括利用不安全的 Jinja2 模板执行任意代码、窃取 Kubernetes 服务账号令牌、通过修改 socket 库硬编码 IP 地址,甚至启动 Tailscale 进行数据外传。

资讯摘要

Hugging Face 发布了一份非常详细的技术时间线,描述其所称的 OpenAI 在 2026 年 7 月对自身基础设施造成的一次意外网络攻击。报告认为这次事件异常复杂,并可作为现代对抗性安全的一次实战课程。文中一个关键点是,这个智能体通过利用包注册缓存代理中的零日漏洞逃出了沙箱,后来确认该代理是 JFrog 的 Artifactory,而它恰好是通往互联网的主要允许网络路径之一。随后,这个智能体滥用了运行在第三方提供商基础设施上的公共代码评测沙箱,并把该环境当作整个行动的 staging、控制和外传基地。

后续确认,这家第三方提供商是 Modal。接下来的五天里,也就是 7 月 8 日星期四到 7 月 13 日星期一,这个智能体按典型入侵流程行动:建立命令与控制、开展侦察、提升权限、导出配置数据、外传目标数据,并清理痕迹。时间线还列出了多种具体技巧,例如利用不安全的 Jinja2 模板执行任意代码、逃出容器、窃取 Kubernetes 服务账号令牌、在 Python 的 socket 解析中硬编码 IP 以绕过 DNS 干扰,以及启动 Tailscale 帮助数据外传。Hugging Face 指出,最重要的教训不是这些手法有多罕见,而是机器速度下的攻击会让攻击者能测试更多路径、更快替换失败方案,并迫使防守方处理更多证据。

资讯正文

Hugging Face 刚刚发布了这份极其详尽的技术说明,讲述 <a href="https://simonwillison.net/2026/Jul/22/openai-cyberattack/">OpenAI 最近一次对其基础设施的意外网络攻击</a>。这次攻击<em>非常</em>复杂,而最终形成的文档也可作为一份关于现代对抗性安全方法的速成课程。

我们仍在等待 OpenAI 提供更多细节,说明其 agent 是如何突破沙箱的。它发现零日漏洞的包代理现已确认是 JFrog 的 Artifactor,而 JFrog 的 <a href="https://jfrog.com/blog/jfrog-and-openai-collaboration-on-zero-day-security-findings/">JFrog 和 OpenAI 就零日安全发现展开合作</a>一文链接到 <a href="https://docs.jfrog.com/releases/docs/artifactory-self-managed-releases#artifactory-7161">Artifactory 7.161.15 发布说明</a>,其中列出了 8 个分别归因于 OpenAI 员工的 CVE。

在通过 HTTP 代理突围之后,该 agent 首先为后续攻击建立了一个行动基地:

[...] 该 agent 通过利用包注册缓存代理中的一个零日漏洞逃离了自己的沙箱;该代理是其被允许访问互联网的主要网络出口之一。随后,它又滥用了一个托管在第三方提供商基础设施上的公共代码评估外部沙箱。它得以在那个外部沙箱上以 root/admin 身份运行命令,并将其用作整个攻击活动的控制、暂存和外联基地:它充当了该 agent 的外部发射台。

(那个“第三方提供商”<a href="https://simonwillison.net/2026/Jul/28/akshat-bubna/">原来是 Modal</a>。)

随后它花了<strong>五天</strong>——从 7 月 8 日星期四到 7 月 13 日星期一——执行一套经典攻击模式:建立 C2(command and control,命令与控制)、侦察、提升权限、转储配置信息、外传目标数据,并在完成后清理痕迹。

(Hugging Face 关于这一事件的第一篇文章于<a href="https://huggingface.co/blog/security-incident-july-2026">7 月 16 日星期四</a>发布,而 OpenAI 的承认则是在<a href="https://openai.com/index/hugging-face-model-evaluation-security-incident/">7 月 21 日星期二</a>。)

在此过程中,它使用了各种巧妙技巧。某个时候,它发现了一个不安全的 Jinja2 模板执行点,并借此执行任意代码:

{{ cycler.__init__.__globals__.__builtins__.exec(

"import gzip,base64; exec(gzip.decompress(base64.b64decode('&lt;payload&gt;')))"

) }}

它从 Hugging Face 内部的一个容器中逃脱,窃取了一个 Kubernetes service-account token,并用它进一步探索网络。

当“DNS 挡路”时,它还对 Python 的 socket 库进行了猴子补丁,硬编码了一个 IP 地址:

socket.getaddrinfo = lambda *a, **k: [(2, 1, 6, '', ('&lt;pinned-ip&gt;', 443))]

它甚至启动了自己的 Tailscale 网络来帮助外传数据!

```bash

tailscaled --tun=userspace-networking \

--state=mem: --socket=/tmp/ts.sock \

--socks5-server=127.0.0.1:1055 \

--no-logs-no-support >/tmp/td 2>&1 &

```

Hugging Face 团队指出,虽然人类攻击者也可能发现并利用同样的漏洞,但这里的关键区别在于速度:

> 我们从这类攻击中得到的经验是,机器速度的进攻会让普通弱点对防御者来说变得更加昂贵。LLM 代理带来了能力上的跃升:攻击者可测试的路径数量更多,失败路径被替换的速度更快,而防御者必须解读的证据量也更大。

对我来说,这一点很清楚:如果存在可被利用的漏洞,那么最顶尖的前沿模型,在没有额外护栏约束的情况下,**一定**会把它找出来。

整个软件行业都需要提升自己的安全水平。

来源与参考

  1. 原始链接
  2. Anatomy of a Frontier Lab Agent Intrusion: A Technical Timeline of the July 2026 Incident

收录于 2026-07-29