OpenAI 意外攻击 Hugging Face 事件的时间线已经公布
原文由 Simon Willison 于 发布,订阅该博客
OpenAI 周三在 Black Hat 安全大会上临时发表了一场关于“ Hugging Face 事件”的演讲(本博客此前已报道过)。视频于昨天发布。视频不长但信息量很大,非常值得一看,尤其是它完整披露了事件的来龙去脉以及 OpenAI 内部的处置过程。我根据该视频整理了下面的时间线。
以下是时间线。我最喜欢的细节在最后:OpenAI 在内部调查结束后联系对方请求吊销相关凭证时,才发现这些凭证早已被吊销——而原因正是它们在那次针对 Hugging Face 的攻击中被使用过,也正是在那一刻,OpenAI 才意识到自己就是那次攻击的始作俑者!
- 5 月 7 日:OpenAI 为一个尚未发布的实验性模型启动了新一轮训练。(是指评估吗?不是,在 10:14 处他们澄清说“we kick off a new reinforcement learning run to train a next generation frontier model”,随后还提到了用于判断训练效果的“reward signal”,所以这确实是在训练新模型,而不是对已训练好的模型进行评估。)
- 5 月 8 日:一个智能体在没有联网权限的情况下,被意外分配了一个涉及 Google Drive 链接的无法完成的任务。它尝试攻击 Artifactory 打包服务,虽未成功,却发现自己可以向 Artifactory 写入文件。
- 几天后:另一个智能体因关键文件被意外遗漏而陷入停滞。它尝试通过向 Artifactory 写入一张便签来“联系另一个智能体”,询问是否有人持有该文件。
- 接下来的几天:更多智能体在浏览 Artifactory 的文件列表时发现了这个非正式的留言板,并开始在上面读写消息。
- 5 月 26 日:智能体首次成功对 Artifactory 发起了 SSRF 攻击,通过让 Artifactory 代为获取外部内容,间接获得了联网能力。
- 6 月 11 日:OpenAI 开始训练一个新的“高持久性”实验模型。该模型可以访问 Artifactory,并能利用此前模型留下的消息。
- 6 月 26 日:智能体发现并利用了 Artifactory 的一个零日 RCE 漏洞(通过遗留的令牌刷新接口缺陷)。它们使用管理令牌安装了一个 Groovy 插件,从而得以执行命令。
- 7 月 4 日:智能体的活动导致 Artifactory 过载并引发宕机。OpenAI 吊销了被泄露的凭证,删除了相关消息,修复了该零日漏洞,并向厂商报告了这一漏洞。
- 7 月 8 日:智能体通过一个未鉴权的 WebDAV 端点找到了新的通信方式,利用 Artifactory 远程缓存中的目录名来传递信息。
- 7 月 8 日至 19 日:针对 OpenAI 自身基础设施的攻击。智能体在一个公开的 Pastebin 泄露存档中发现了一个“外部组织凭证”,验证该凭证有效后便将其位置分享到了留言板上。随后,它们利用对该“组织 1”的写入权限来暂存后续攻击 OpenAI 基础设施所需的数据。它们用一个新的零日漏洞第二次攻陷了 Artifactory。智能体先向组织 1 的暂存仓库上传了一个恶意的 Ruby 目标文件,然后通过 Artifactory 请求该软件包,并以一种使其被视为该仓库 Ruby 依赖的方式来触发。接着,它们利用 JRuby 反序列化中的检查时与使用时不一致(time-of-check/time-of-use)漏洞,实现了对 Artifactory 的远程代码执行。
接下来这段话我将全文引用,因为实在太令人震惊了:
智能体已在 Artifactory 中获得了远程代码执行能力,而 Artifactory 运行在容器即服务环境中。智能体通过探索本地环境,发现所处机器的 Linux 内核版本存在一个非常新的 CVE,从而在本地提权。它们下载了该 CVE 的利用代码,针对当前机器进行了定制,并利用这个已知的 Linux 内核提权 CVE 在本地提权至 root——在本例中即为
pte_physroot。拿到单台机器的 root 权限后,智能体迅速提权并在整个容器即服务基础设施环境中横向移动。特别是,智能体持续利用留言板来共享凭证、技术和进展,并有效利用其并发与并行的能力实现了快速扩散。它们通过 IMDS 获取 IAM 凭证,利用 Kubernetes 服务账户的错误配置(特别是某些服务账户权限过大),并搜集集群凭证,包括 Azure Key Vault。智能体最终获得了集群的 cluster admin 权限及相关凭证。
Hugging Face 已经讲述了故事的下一部分。智能体发现了一个托管在 Modal 上的、使用了弱 API 密钥的不安全应用,并以此为跳板发起了对 Hugging Face 的攻击。它们将一个 HDF5 任意文件读取漏洞(用于探查文件和窃取凭证)与一个 Jinja 模板注入 RCE 漏洞串联起来,在不到 13 小时内就从单个 Pod 的代码执行权限提升至了多个 Hugging Face 集群的 cluster admin 权限。
- 7 月 16 日:Hugging Face 披露其检测到了一次来自自主 AI 智能体的攻击。OpenAI 还联系了 Hugging Face,询问对方是否受到了影响!
- 7 月 19 日:OpenAI 发现了针对 Artifactory 的攻击,开始调查内部的权限提升行为,并将其与 cyber-gym 中的提权联系起来。他们开始吊销受影响的凭证。
- 7 月 20 日:OpenAI 联系 Hugging Face,请求协助吊销其在调查中发现的 Hugging Face 凭证。Hugging Face 回复称这些凭证早已被吊销……而正是那一刻,OpenAI 才意识到 Hugging Face 的入侵事件与此次事件竟是同一件事!
随机一篇博客
评论
登录后参与讨论