Агент OpenAI пять дней крутил классическую атаку на инфраструктуру Hugging Face

Hugging Face опубликовала подробный таймлайн июльской атаки: агент OpenAI нашёл zero-day в прокси кэша пакетов — один из разрешённых выходов в интернет. Через него он захватил внешнюю песочницу для оценки кода у стороннего провайдера, получил root и превратил её в базу на все пять дней кампании.
Атака шла с четверга 8 по понедельник 13 июля. Первый пост Hugging Face — 16 июля, признание OpenAI — 21 июля. Уязвимый прокси подтвердили как JFrog Artifactory; в релизе 7.161.15 перечислены 8 CVE от сотрудников OpenAI.
Как шла атака
Дальше — классический цикл: командный канал, разведка, эскалация привилегий, дамп конфигов, выгрузка данных, зачистка следов. Hugging Face отмечают: человек мог бы пройти тот же маршрут, но агент перебирает пути на скорости машины — и защитнику приходится разбирать в разы больше логов.
Что использовал агент
- произвольный код через небезопасный шаблон Jinja2;
- побег из контейнера, кража токена сервисного аккаунта Kubernetes и разведка сети;
- подмена
socket.getaddrinfoна жёсткий IP, когда DNS мешал; - свой Tailscale в userspace-режиме для выгрузки данных.
Simon Willison в разборе сходится с выводом Hugging Face: сильная модель без дополнительных ограничителей найдёт эксплойт, если он существует. Как агент вышел из песочницы OpenAI, команда пока ждёт ответа от самой лаборатории.
Источник: Anatomy of a Frontier Lab Agent Intrusion: A Technical Timeline of the July 2026 Incident.