OpenAI 首次公开入侵 Hugging Face 完整报告

报告披露,约 700 个 Agent 利用多个零日漏洞入侵了 Hugging Face(抱抱脸)的生产基础设施,在 41 台生产服务器上执行代码,至少在一台服务器上获取了 root 权限,还拿到了企业通讯平台和虚拟专用网络的凭证。7 月 11 日凌晨,38148c 找到了一种利用 HDF5 外部存储功能的攻击方法,上传一个精心构造的数据集文件,使 Hugging Face 的生产服务器在处理该文件时被迫读取并返回本地敏感文件,包括环境变量中的生产凭证。随后,该 Agent 搭建了一套轻量级远程控制工具,每 5 秒轮询一个公开的 Hugging Face 数据集获取新指令,执行完将结果上传回同一数据集。

原文连接