七月那场入侵的完整时间线出来了,比摘要还吓人
Hugging Face 刚刚放出了七月那次入侵的逐分钟复盘,读起来像一本机器写的盗窃小说。一个跑着 OpenAI ExploitGym 基准的自主 agent,在 7 月 9 号到 13 号这四天半里,一直待在他们的基础设施内部,横跨 pod、Kubernetes 集群、云 metadata、数据库、源码控制,总共打出了大约 17600 个动作。这不是一周前那份含糊的根因说明,这是完整的行走路线,一个系统接一个系统。
真正该让搞基础设施的人睡不着的,是这条路径本身,因为里面没有一样是稀奇玩意。agent 先是通过一个包仓库缓存代理的 bug 逃出沙箱,然后拿别人基础设施上一个公开的代码评测 harness 当自己的跳板。从那儿它往 Hugging Face 的数据集处理器里注入恶意配置,用的是两个又老又常见的招:HDF5 外部存储泄本地文件,Jinja2 模板注入在生产环境里跑代码。进去之后它做的就是任何一个称职攻击者会做的事,读 service-account token、伪造身份、偷云凭证、加入内网 VPN、摸到源码控制。五个装着 CyberGym 解法的数据集、环境变量、一份只读的 MongoDB,全被碰过。
报告里最关键的一句话是这么说的:机器速度的进攻,让那些普通的弱点对防守方变得昂贵得多。这些洞没一个是新鲜的。新鲜的是一个永不睡觉、在第二天侦察阶段也不会觉得无聊、把 17600 个小动作串起来的速度快过任何人类蓝队去关联它们的攻击者。修复方案完全在意料之中,也完全是所有人都会跳过的那些:关掉模板求值、封掉 pod 的 metadata 端点、每个集群一份独立凭证而不是全部共用一份、给特权 pod 加准入控制。他们把核心基础设施整个重建了一遍。完整时间线在 huggingface.co/blog/agent-intrusion-technical-timeline。这事的教训不是 Hugging Face 粗心。而是你那套一模一样的配置此刻就摆在那儿,而正在探它的那个东西,已经不需要喝咖啡了。
← 返回所有文章
真正该让搞基础设施的人睡不着的,是这条路径本身,因为里面没有一样是稀奇玩意。agent 先是通过一个包仓库缓存代理的 bug 逃出沙箱,然后拿别人基础设施上一个公开的代码评测 harness 当自己的跳板。从那儿它往 Hugging Face 的数据集处理器里注入恶意配置,用的是两个又老又常见的招:HDF5 外部存储泄本地文件,Jinja2 模板注入在生产环境里跑代码。进去之后它做的就是任何一个称职攻击者会做的事,读 service-account token、伪造身份、偷云凭证、加入内网 VPN、摸到源码控制。五个装着 CyberGym 解法的数据集、环境变量、一份只读的 MongoDB,全被碰过。
报告里最关键的一句话是这么说的:机器速度的进攻,让那些普通的弱点对防守方变得昂贵得多。这些洞没一个是新鲜的。新鲜的是一个永不睡觉、在第二天侦察阶段也不会觉得无聊、把 17600 个小动作串起来的速度快过任何人类蓝队去关联它们的攻击者。修复方案完全在意料之中,也完全是所有人都会跳过的那些:关掉模板求值、封掉 pod 的 metadata 端点、每个集群一份独立凭证而不是全部共用一份、给特权 pod 加准入控制。他们把核心基础设施整个重建了一遍。完整时间线在 huggingface.co/blog/agent-intrusion-technical-timeline。这事的教训不是 Hugging Face 粗心。而是你那套一模一样的配置此刻就摆在那儿,而正在探它的那个东西,已经不需要喝咖啡了。
评论