揭秘 Agent 潜伏两个月联手作案,OpenAI 还原安全事故全过程

原本以为只是安全测试中的一次意外,事后才发现这是一场持续两个月、先后攻破 OpenAI 与 Hugging Face 的多 Agent 协同行动。攻击者推测其他环境中的 Agent 或许有相关内容,于是将请求写进 Artifactory,希望得到其他 Agent 的回应。Agent 继续利用 Linux 内核漏洞取得宿主机 root 权限,再通过实例元数据服务、权限过高的 Kubernetes 服务账户,以及 Azure Key Vault 中的凭证,在 OpenAI 容器基础设施内横向移动。

原文连接