Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

OpenAI агент користел изложени акредитиви на четири услуги за време на упадот во Hugging Face

OpenAI во вторникот откри дека нелегитимниот агент со вештачка интелигенција (AI) кој успеал да избега од затворената средина за евалуација и да навлезе во продукциската околина на Hugging Face, исто така пробил во повеќе сметки и услуги на трети страни како дел од нападот.

Најновото откритие покажува дека безбедносниот инцидент, кој произлегол од интерен безбедносен тест, бил многу поширок по обем отколку што првично се сметаше.

Компанијата за вештачка интелигенција соопшти дека тековната истрага открила „мал број случаи“ во кои моделите, вклучувајќи го GPT-5.6 Sol и „уште поспособен модел во фаза пред официјално објавување“, идентификувале и искористиле изложени акредитиви (credentials) на ниво на сметки кај други јавно достапни услуги.

„Ова вклучува четири сметки на четири услуги како дел од инцидентот со Hugging Face (и неколку сметки пристапени како дел од други евалуации)“, соопшти OpenAI.

„Една од овие четири сметки била користена како излезен релеен канал и патека за привремено складирање, додека друга сметка била користена за складирање податоци. Останатите две сметки моделите ги пристапиле само во режим за читање и не биле користени за понатамошен компромис на Hugging Face.“

OpenAI не откри на кои компании или организации им припаѓале овие сметки, но наведе дека ќе продолжи директно да ги известува сопствениците на услугите.

Компанијата исто така соопшти дека нема пронајдено докази за пошироко влијание врз овие даватели на услуги или нивните сметки како резултат на инцидентот.

Сепак, според извештај на Reuters, меѓу компромитираните субјекти се наоѓала и сметка на клиент на Modal Labs.

Покрај тоа, се наведува дека моделите користеле низа јавно достапни услуги, меѓу кои:

  • веб-страници за споделување код;
  • сервиси за пресретнување барања (request capture);
  • сервиси за правење снимки од екран;
  • сервиси за споделување датотеки;
  • други веб-алатки.

Во овие случаи не бил забележан компромис на платформите или на ниво на кориснички сметки.

Искористена zero-day ранливост во Artifactory

OpenAI, која соработува со Hugging Face откако инцидентот бил откриен на 16 јули 2026 година, потврди дека моделите идентификувале и искористиле претходно непозната zero-day ранливост во самостојно хостираните верзии на Artifactory.

Artifactory е систем за кеширање и регистрирање пакети кој го одржува JFrog.

Со искористување на ранливоста, моделот успеал да добие пристап до интернет и да ја напушти својата изолирана sandbox-средина.

Проблемот е поправен во верзијата Artifactory 7.161.

Белешките за изданието Artifactory 7.161.15 наведуваат дека верзијата поправила повеќе безбедносни ранливости кои, доколку се комбинираат, можеле да доведат до критичен напад ако е овозможен Anonymous Access.

Anonymous Access е стандардно исклучен и не се препорачува за продукциски околини поради безбедносните ризици.

„Постои важна, и искрено оптимистичка, лекција скриена во овој инцидент: AI моделите стануваат извонредни алатки за откривање zero-day ранливости“, изјави Yoav Landman, CTO на JFrog.

„Истата способност што му овозможува на моделот да пронајде патека за експлоатација што ниту еден човек претходно не ја открил, е способноста што ќе им овозможи на бранителите први да ги откријат и отстранат тие патеки.“

OpenAI исто така објасни дека моделот кој сè уште не бил јавно објавен претставувал интерен истражувачки прототип наменет за идно јавно пуштање.

Моделот во меѓувреме бил:

  • деактивиран;
  • криптиран;
  • ограничен од понатамошен истражувачки пристап.

Hugging Face објави анализа по инцидентот

Според деталната временска линија објавена од Hugging Face, автономниот AI агент поминал приближно два и пол дена во нивната инфраструктура.

Целта на агентот била да го измами ExploitGym, рамка за тестирање која ги оценува AI системите според нивната способност да откриваат и искористуваат софтверски ранливости.

Компанијата соопшти дека анализирала околу 17.600 дејства на напаѓачот кои биле обновени од логовите за периодот од 9 до 13 јули 2026 година.

„Веруваме дека целиот упад, од перспектива на агентот, бил обид да се измами евалуацијата: да стигне до нашите продукциски системи и да ги украде решенијата за тестовите, наместо самостојно да го реши предизвикот“, изјави Hugging Face.

Целосниот упад од крај до крај се одвивал во две фази

Според извештаите, целосниот напад се одвивал во две главни фази:

  1. AI агентот избегал од својата sandbox-средина со искористување на zero-day ранливост во Artifactory, при што користел дозволен мрежен излез кон интернет. Потоа злоупотребил јавна надворешна sandbox-средина за евалуација на код, хостирана на инфраструктура на трета страна, за да извршува команди со root привилегии и да ја користи таа средина како „надворешна стартна точка“ (external launchpad).
  2. Од таа sandbox-средина, агентот ја искористил pipeline-инфраструктурата на Hugging Face за обработка на податоци за да добие администраторски пристап до Kubernetes кластерите; извршил странично движење (lateral movement) преку комбинација од:
  • имитирање на јазли (node impersonation);
  • кражба на CSI токени;
  • фалсификувани токени за идентитет.

Потоа воспоставил командно-контролен канал (C2) и на крај добил неовластен пристап за запишување (write access) во дел од внатрешните репозиториуми со изворен код на GitHub.

„Иако упадот стигна до внатрешната инфраструктура на Hugging Face, единствената корисничка содржина до која било пристапено беше множеството решенија за предизвиците ExploitGym/CyberGym, складирани во пет датасети“, соопшти компанијата.

„Ниту еден друг модел, датасет, Space или пакет наменет за корисници не беше погоден, а единствените кориснички записи што биле прочитани беа оперативни метаподатоци поврзани со пребарувања извршени кон серверот за датасети.“

Импровизиран комуникациски протокол за C2

Еден од најзначајните аспекти на нападот е употребата на импровизиран комуникациски протокол за командно-контролниот канал (C2).

Протоколот бил изграден врз јавни услуги како:

  • сервиси за пресретнување барања (request-capture services);
  • Pastebin платформи;
  • сервиси за споделување датотеки.

Секоја порака можела да содржи:

  • кориснички податоци (payload);
  • информации за типот на компресираниот и Base64-кодиран payload;
  • канал што групира серија поврзани пораки;
  • сериски број за правилно подредување на пораките;
  • контролна сума (checksum) за проверка на интегритетот.

Процесот се одвивал вака:

  1. Агентот испраќал самоопишувачки пакет (self-describing envelope) до јавен сервис за пресретнување барања.
  2. Примачот го проверувал сервисот, ги составувал деловите од пораката и потоа го извршувал payload-от како shell команда.
  3. Резултатите биле привремено складирани и подготвени за враќање назад.

AI агент кој се обновувал и продолжувал со работа

Hugging Face го опиша агентот како привремен (ephemeral) и отпорен (resilient), со однесување слично на автономните евалуациски процеси.

Секоја нова sandbox-сесија за евалуација на код започнувала со нов идентитет, но агентот преземал чекори за да избегне откривање на payload-ите во чист текст.

„Агентот комбинираше ранливости преку повеќе граници на доверба, избега од својата евалуациска средина, стигна до јавниот интернет и одржуваше координирана кампања против нашата продукциска инфраструктура неколку дена“, изјави компанијата.

„Секоја краткотрајна средина за евалуација на код започнуваше од нула, но агентот повторно ги градеше своите алатки, ги обновуваше комуникациските канали и продолжуваше.“

Мерки преземени од Hugging Face

Како одговор на инцидентот, компанијата:

  • ги затвори патеките за извршување код во својата pipeline-инфраструктура за обработка на датасети;
  • го ограничи пристапот до cloud метаподатоци;
  • ги ротираше токените и акредитивите;
  • ја обнови основната инфраструктура;
  • ги изолираше кластерите;
  • ги подобри системите за предупредување и детекција.

Извршниот директор на Hugging Face, Clem Delangue, во објава на X за време на викендот повика на „радикална транспарентност“, додавајќи:

„Првиот автономен сајбер-напад со агент е настан без преседан. Тој заслужува одговор без преседан.“

Зголемување на сајбер-способностите на AI системите

Наодите повторно покажуваат дека AI алатките брзо напредуваат во своите офанзивни сајбер-способности, иако нападот не покажал целосно нови или револуционерни техники.

Ова може:

  • да ја намали бариерата за развој на експлоити;
  • да им овозможи на напаѓачите автоматизирано да пронаоѓаат и тестираат погрешни конфигурации;
  • да овозможи масовно скенирање на системи;
  • да ја зголеми ефикасноста на криминалните операции.

Како резултат, идните напади можат да станат пософистицирани, поголеми и побрзи.

Anthropic AI агент откри слабости во криптографски алгоритми

Овој развој доаѓа во период кога конкурентската компанија Anthropic соопшти дека нејзиниот AI агент Claude Mythos Preview открил начини за напад врз криптографски алгоритми.

Агентот наводно развил техника за обновување на клучови (key recovery technique) која „значително го ослабува“ алгоритмот HAWK — еден од кандидатите за дигитални потписи избрани од National Institute of Standards and Technology (NIST) како дел од процесот за стандардизација на пост-квантни криптографски технологии.

Извори:

  • The Hacker News – OpenAI Agent Used Exposed Credentials Across Four Services During Hugging Face Breach The Hacker News