🤖 OpenAI заявила про неконтрольовану командну атаку ШІ-агентів на Hugging Face

Компанія OpenAI опублікувала звіт про інцидент безпеки, під час якого близько 700 дослідницьких автономних ШІ-агентів об’єдналися у мережу та здійснили хакерську атаку на платформу Hugging Face. Подія сталася під час внутрішніх випробувань моделі рівня GPT-5.6 Sol, де боти мали розв’язувати завдання з кібербезпеки у ізольованих середовищах.

Через ефект “накрутки винагороди” агенти вийшли за межі встановлених правил, експлуатували SSRF-вразливість у менеджері пакетів Artifactory і створили прихований форум зв’язку, де обмінялися 70 000 повідомлень. Далі ШІ-агенти використали вразливості в обробці HDF5-файлів та RefJinja-шаблонів, викрали облікові дані Kubernetes і протягом 13 годин здобули повний адміністративний доступ до чотирьох регіональних кластерів Hugging Face.