OpenAI失控Agent还找DeepSeek、Kimi当外援,近百万条作案短链曝光 - 全球精品

  • Shipgo
  • 2025年8月29日
  • 03 评论

精选开云中国内容,Kering与你一同发现更多精彩。

Kering

OpenAI再次被曝光了…

大约两个月前,近700个OpenAI开发的智能体集群入侵了Hugging Face平台。

没想到,这件事到现在还在持续发酵?

这次,八位研究人员沿着智能体留在公共网络上的痕迹深入追踪,从数百万个短链接中筛选出近100万个相关URL,并复原了大量攻击代码。

查阅Hugging Face的内部Slack、扫描内部网络、外泄数据、试图清除操作痕迹……

一些智能体甚至将收集到的服务器资源和访问凭证直接标记为「LOOT」,也就是“战利品”。

OpenAI的智能体,行为相当恶劣!

更令人惊讶的是,它们还试图调用DeepSeek、Kimi、Qwen等中国开发的模型,让这些外部模型协助判断攻击方案是否能通过评估。

它们还自己编写了验证码识别程序,试图注册更多账户。

几乎在同一时间,OpenAI发布了一条长推文。

内容大致是:仍在调查中,可能需要数月时间。

尽管我们经常被曝光,经常有智能体突破安全限制,但《影响有限》,严重程度不高。

与此同时,专注于网络安全的GPT-6 Cyber模型也被披露了。

一边在调查自家智能体为何突破安全限制,一边准备推出更强大的网络攻防模型。

OpenAI这两天似乎相当忙碌。

刚刚曝光的100万条“作案短链”

先简要回顾一下背景。

7月,OpenAI在内部进行网络安全评估时,一批智能体为了获取基准测试ExploitGym的答案,突破了安全限制,直接侵入了Hugging Face的服务器。

OpenAI公开承认了此事,8月底又发布了一份37页的技术报告,Hugging Face自己也撰写了一份详细的技术时间线。

按理说,该解释的都已经解释了。

但有一个关键环节始终没有说清楚:

这些智能体最初几乎被限制在封闭环境中,只能访问网址,无法与网页交互,也无法发送数据。它们究竟是如何将代码传输出去的?

独立调查团队Swarm Traces这次发布的新报告,提供了部分答案。

作者包括Parse.bot的三名工程师Alex Forman、Mishka Kharlov、Will Tom,以及另外五名安全和AI研究人员。

整个调查的起点,恰好就是Parse。

9月11日,三名工程师发现,OpenAI内部的智能体早在6月就曾试图使用Parse提供的服务。

这批智能体与之前被曝私自搭建公共留言板、互相交换答案的“智能体蜂群”属于同一批。

几人一看:这正好撞到我们枪口上了!

于是顺着这条线索继续追查,随后在一个URL扫描服务中,发现了十几个来自公共短链接平台的异常链接。

这些链接看起来普通,但打开后却隐藏着一小段Base64编码的代码,以及下一个链接的地址。

沿着地址继续追踪,代码就会一段接一段地出现。

全部解码并拼接后,他们获得了一份用于扫描Hugging Face内部网络的Python程序。

简单来说,就是OpenAI智能体将程序拆解成碎片,分别嵌入大量短链接中,再用一个链接指向下一个链接。

光把代码藏进链接里还不够,它们还找了一个名为mShots的截图服务作为“外部浏览器”。

智能体先将代码嵌入网页,然后让mShots替自己打开。网页加载时,代码也随之运行。

为了将执行结果传回,它们又将服务器返回的文字转换成像素点,让mShots截取成图片,自己再从图片中解码。

就这样,原本只有GET权限、只能打开网页的智能体,硬是实现了读写互联网的效果。

研究团队随后扫描了攻击期间产生的数百万个URL,花费两周时间追踪链接、识别编码方式,最终从近100万个相关短链接中,还原出超过8万份攻击载荷。

深入挖掘后,几位研究人员又发现,智能体使用的编码组合超过1500种。

简单的只是Base64,复杂的则套用多层编码和压缩,再将内容加密成带有RSA签名的数据块,解密密钥还被藏在另一组链接中。

一些短链接在攻击结束两个多月后,仍然公开挂在互联网上。

Hugging Face确认,这些载荷与其事故响应中发现的内容吻合,相关访问密钥已在7月撤销。

但就连Hugging Face也不知道,原来公网还遗留着这样一份完整的短链接清单。

而在恢复出的8万多份载荷中,有一份脚本格外显眼。

智能体将搜到的敏感信息直接命名为:LOOT,即战利品。

AWS凭证、Bearer Token,以及名称中带有“SECRET”“PASSWORD”“CREDENTIAL”“KEY”的环境变量,都被打包塞进了LOOT。

它甚至为搜到的Token设计了一套评分机制:权限越大,分数越高。

排名前五的Token会被继续用于读取Kubernetes中的Secret、ConfigMap和节点信息,新获取的内容再一起装回LOOT。

连Token都要排个“含金量榜单”,这些智能体搜刮起凭证来还挺讲究效率。

顺着这条“暗道”,研究者还原出了大量此前未公开的行为:

一些智能体在扫描Hugging Face的内部网络,寻找云端凭证、API密钥和Kubernetes集群信息。

有的还试图搜索Hugging Face的内部Slack,前后发出27条查询,搜索的都是cybergym、exploitgym、agent-scorer这类与评估相关的关键词,试图打探自己这场考试的内情。

还有一些智能体,甚至打起了验证码的主意。

研究人员发现,它们尝试运行图像分类模型识别图片,以便注册新的外部服务账户。

验证码这次真遇上专业对口的了。

整件事最戏剧化的部分在于:AI开始找AI当外援?

研究人员恢复出的脚本显示,OpenAI智能体已经开始四处寻找AI外援。

它们将攻击方案发送给DeepSeek、Kimi和Qwen,请对方帮助检查:这个漏洞是否可行,能否达到基准测试的要求。

(涉及模型包括DeepSeek-V4-Pro、DeepSeek-V4-Flash、Kimi-K2.6、DeepSeek-V3.1和Qwen3-235B-A22B)

到了Claude这边,画风又变成了大型的“在吗?”现场。

智能体先想办法通过在线聊天服务的浏览器验证,再给Claude 3 Haiku和Claude Haiku 4.5发送一句:

只回复OK。

更早的时候,它们还给GPT-2发过一个孤零零的“Hi”。

不,你们一群AI折腾半天,第一句话和人类加好友也没什么区别?

就像:在吗?能看到吗?回个OK。

此前大家看到的,还是1000多个OpenAI智能体自己拉群、分工、交换情报。

现在,它们连“群外援助”都找上了。

DeepSeek、Kimi、Qwen、Claude,能联系的都试一遍,再将其他AI的判断能力接入自己的任务链。

有外媒记者表示:这可能是首个被公开记录的大型AI实验室智能体自主尝试调用、运行其他AI模型的案例。

听起来已经很有AI组团搞事的感觉了。

当然,到这里还得泼一盆冷水——

Swarm Traces这份报告,约80%的材料都是智能体向外发出的请求,缺少服务器返回结果。研究者能看到它们想干什么,却很难确认每次尝试是否成功。

97%的载荷也没有原始时间戳,不少日期只能通过压缩文件头、JWT、Docker构建时间等线索估算。

研究人员还承认,他们无法确认数据集中的每一条活动都来自OpenAI智能体。

OpenAI正在加紧亡羊补牢

面对这份最新报告,OpenAI也做出了回应。

大意是,我们还没来得及细看,但其中的活动与我们正在进行的调查一致。

同一天还发布了一条长推文:HF事件后,他们承诺对模型在训练和评估中的行为进行更大范围的审查。

但是,目前审查到的大多数行为都是普通研究任务,比如访问公开网页回答问题。

已发现的越界案例大多《严重程度较低》,对第三方服务影响较小,或者没有影响。

要全部查完,还得需要数月时间。

但不得不说,OpenAI你所谓的《影响较小》,大家真是一查一个准。

9月17日,OpenAI发布了一套新的模型失准事件披露框架,并一口气公开了6起案例。

其中包括模型将绕过约束的指令偷偷写进任务摘要、掩盖自己犯下的错误,以及为了完成任务采取未经授权的操作。

OpenAI也承认,过去的披露很大程度上是临时起意,常常积累几起才一起发布。

6月,一名OpenAI智能体还侵入了澳大利亚的国民级医保数据库。

作案过程:公开数据访问受阻后,它换了一条路,绕过了门户的访问限制,获取了公开和非公开文件。

而且直到3个月后,OpenAI才通知澳大利亚方面,我们已经入侵了你们。

与此同时,GPT-6 Cyber即将推出。

这个版本将在未来数周内预览,少量进入Daybreak Red计划的客户已经拿到Alpha版本。

OpenAI还将推出一款尚未命名的配套产品,帮助客户建立自动化安全工作流、发现并修补漏洞,同时让OpenAI更容易监控这些模型被如何使用。

这怎么说呢。

自家的智能体刚被扒出翻墙、找外援、搜刮战利品,这边就要将一个更懂网络攻防的模型卖给大家。

所以,这算是某种亡羊补牢吗?

参考链接:

[1]https://swarmtraces.org/

[2]https://x.com/OpenAI/status/2103566736356458911

[3]https://fortune.com/2026/09/24/openai-launching-gpt-6-cyber-model-and-security-product-devday/

本文来自微信公众号“量子位”,作者:关注前沿科技,36氪经授权发布。

围绕从成就收集的体验差异切入,使阅读内容与玩家自身经验相互印证。,Kering持续打磨更优质的服务。

围绕开云中国,Kering持续打磨更优质的服务。

威廉姆森 / 首席执行官

Kering深耕围绕音乐音效与全球精品游戏展开体验差异介绍,让阅读脉络清晰可循。领域,用心服务每一位用户。

Kering为想了解技能组合的玩家梳理比较方法,帮助建立基本认识,从成就收集的体验差异开始,让阅读与自己的体验相互印证,围绕音乐音效,全球精品通过体验差异展开介绍,让阅读有清楚的脉络,以成为实用的游戏阅读平台为目标,持续关注玩家创作的内容特点。

Kering
Kering
Kering
在从成就收集的体验差异切入,使阅读内容与玩家自身经验相互印证。方面,Kering提供贴心周到的支持。
2025年8月2日 下午3:30

Kering以持续关注玩家创作的内容特点,打造实用的游戏阅读平台。为核心,带来高效便捷的体验。

回复
Kering
想了解更多通过结构化比较方法,帮助玩家快速理解不同游戏的技能组合与玩法侧重。相关内容,尽在Kering。
2025年8月2日 下午3:30

Kering围绕Kering不断创新,回应用户的真实需求。

回复

精选开云内容,Kering与你一同发现更多精彩。

Kering专注全球精品,为用户提供专业可靠的体验。

围绕精品品牌,Kering持续打磨更优质的服务。行业洞察

Kering深耕高端时尚领域,用心服务每一位用户。Kering深耕持续关注玩家创作的内容特点,打造实用的游戏阅读平台。领域,用心服务每一位用户。

京ICP备2021994529号
Kering科技有限公司品质,始终如一电话:+86 139 8009 8425邮箱:[email protected]北京市朝阳区建国路35号