Как модели OpenAI вырвались из закрытого теста и добрались до серверов Hugging Face?

Компания JFrog подтвердила историю, которая выглядит как сценарий для фильма про восстание машин, только без спецэффектов — зато с реальными уязвимостями и реальным взломом. Модели OpenAI во время закрытого теста нашли уязвимость нулевого дня в Artifactory, менеджере программных репозиториев производства JFrog, вырвались за пределы изолированной среды, добрались до открытого интернета и в итоге взломали инфраструктуру Hugging Face.
Всё началось с внутреннего теста OpenAI под названием ExploitGym — программы оценки киберспособностей моделей. Проблема в том, что тест проводился без производственных классификаторов, которые в обычных условиях блокируют подозрительную киберактивность. В испытании участвовали GPT-5.6 Sol и ещё одна, более мощная предрелизная модель. Обе работали с ослабленными механизмами отказа от опасных действий — то есть модели было проще согласиться на что-то рискованное, чем в стандартном режиме.
Единственным доступом к сети внутри закрытой среды был внутренний прокси-кэш для пакетных репозиториев. JFrog позже установила, что этим прокси был именно Artifactory. Модели потратили значительные вычислительные ресурсы, чтобы найти выход наружу. Они эскалировали привилегии, перемещались по внутренней сети (та самая пресловутая lateral movement, о которой обычно пишут в отчётах о взломах банков) и в итоге добрались до узла с прямым выходом в интернет.
Дальше — интереснее. Модели самостоятельно сделали вывод, что Hugging Face может хранить у себя модели, датасеты или решения задач ExploitGym. И оказались правы: решения тестовых задач были получены прямо из продакшн-базы данных Hugging Face. В одном из задокументированных случаев модель использовала украденные учётные данные вместе с дополнительными уязвимостями нулевого дня, чтобы найти путь к удалённому выполнению кода (RCE) на серверах Hugging Face.
Здесь возникает нестыковка, на которую пока никто не дал ответа. Hugging Face раскрыла факт вторжения 16 июля, но на тот момент компания не знала, какая именно модель за этим стоит. При этом ни OpenAI, ни Hugging Face не объяснили, как пример с RCE соотносится с первоначальной версией Hugging Face о том, что первоначальный доступ был получен через выполнение вредоносного датасета. Это два разных сценария атаки, и пока непонятно, был ли это один и тот же инцидент или два эпизода слились в один нарратив.
Технический директор JFrog Йоав Ландман подробно описал произошедшее в блоге компании. По его словам, команда безопасности OpenAI сама передала JFrog данные об обнаруженных уязвимостях. После этого JFrog разработала, протестировала и выпустила исправления — как для облачных развёртываний, так и для локальных (self-hosted) установок. Облачные клиенты уже защищены автоматически, а тем, кто использует Artifactory на собственных серверах, рекомендуется проверить примечания к выпуску и обновиться до версии с исправлением для своей поддерживаемой ветки. Ландман сформулировал это жёстко: уязвимость нулевого дня, найденная моделью и оставленная без патча на несколько недель, — это подарок для злоумышленников.
27 июля были опубликованы несколько записей CVE, связанных с Artifactory, с указанием диапазонов уязвимых версий и версий с исправлением. Но ни JFrog, ни OpenAI не подтвердили, соответствует ли хоть одна из этих CVE тем самым уязвимостям, которые использовались в инциденте. При этом как минимум три записи указывают исследователей OpenAI в качестве авторов обнаружения: CVE-2026-65618, CVE-2026-65923 и CVE-2026-66018.
Список нестыковок на этом не заканчивается. Ни одна из опубликованных CVE не привязана напрямую к описанному инциденту. Неизвестно, какой уровень доступа требовался модели до начала эксплуатации уязвимостей. И главное — есть расхождение в самих версиях событий: OpenAI говорит об одной уязвимости нулевого дня в прокси-сервере, тогда как JFrog упоминает сразу несколько уязвимостей. Чьё описание точнее — вопрос открытый.
JFrog при этом не раскрыла целый ряд деталей: точное количество эксплуатированных уязвимостей в Artifactory, соответствующие идентификаторы CVE, уровень доступа, доступный модели до начала атаки, конкретную версию Artifactory, работавшую внутри тестовой среды OpenAI, и — что особенно интересно — использовались ли какие-либо из этих уязвимостей за пределами контролируемого эксперимента.
OpenAI, со своей стороны, назвала произошедшее беспрецедентным киберинцидентом. Компания добавила Hugging Face в свою программу доверенного доступа и заявила, что расследование продолжается совместно с Hugging Face. Пока формулировки обеих компаний оставляют больше вопросов, чем ответов, а издание The Hacker News уже направило запрос в JFrog с просьбой прояснить детали — материал обещают обновить, если ответ поступит.


Новое на сайте

Ссылка