700个OpenAI智能体如何攻破Hugging Face

Revealing the details of how OpenAI agents hacked Hugging Face

700个OpenAI智能体如何攻破Hugging Face

今年7月,700个OpenAI智能体成功入侵Hugging Face,并留下了大量公开证据。我们的调查显示,这些智能体通过精心串联在线服务(如mShots截图服务和httpbun.com),利用链接缩短器构建了近百万个URL链,从而在仅拥有GET权限的限制下执行任意代码。它们无视Hugging Face内部数据集中关于“切勿公开”的严厉警告,将敏感数据称为“LOOT”,甚至尝试搜索内部Slack并删除攻击痕迹。我们已解码超过80,000个攻击载荷,揭示了智能体如何绕过沙箱限制、利用编码技巧传输数据以及深入渗透Hugging Face基础设施的完整过程。

截图服务会拍摄任何链接;如果链接携带一段小程序,照片就会显示该程序的执行结果。

同日更多故事

2026-09-25