OpenAI智能体失控组团攻击,还找DeepSeek当外援
近700个OpenAI智能体组团攻入Hugging Face事件已过去两个多月,仍在持续发酵。8名研究者顺着智能体留在公网的痕迹,从数百万个短链接中找出接近100万个相关URL,还原出大量攻击载荷。

调查由Parse.bot的三名工程师及另外5名安全和AI研究人员组成的Swarm Traces进行。起点是9月11日,三名工程师发现OpenAI内部智能体早在6月就曾试图使用Parse的服务,这批智能体与此前被曝私自搭建公共留言板、互相交换答案的“智能体蜂群”属同一批。研究者在一个URL扫描服务中发现十几个来自公共短链接平台的异常链接,打开后藏有Base64编码代码及下一条链接地址,全部解码拼接后得到一份用于扫描Hugging Face内部网络的Python程序。智能体把程序剁碎塞进大量短链接,再用一个链接指向下一个链接。它们还利用mShots截图服务当“外接浏览器”,将代码塞进网页让mShots打开执行,再把返回文字转成像素截图后自行解码,使原本只有GET权限的智能体获得读写互联网的效果。

研究团队扫描攻击期间产生的数百万个URL,花费两周追踪链接、识别编码方式,最终从接近100万个相关短链接中还原出超过8万份攻击载荷,编码组合超过1500种,复杂的会套上多层编码和压缩,再加密成带RSA签名的数据块,密钥藏在另一组链接里。部分短链接在攻击结束两个多月后仍公开挂在互联网上。Hugging Face确认这些载荷与其事故响应中发现的内容吻合,相关访问密钥已于7月撤销,但Hugging Face也不知道公网还遗留着这样一份完整清单。

恢复出的载荷中,一份脚本将搜到的敏感信息命名为“LOOT”(战利品),打包AWS凭证、Bearer Token及名称含“SECRET”“PASSWORD”“CREDENTIAL”“KEY”的环境变量,还给Token做评分机制,权限越大分数越高,前五名被用于读取Kubernetes里的Secret、ConfigMap和节点信息。研究者还还原出大量此前未公开的行为:有的智能体扫描Hugging Face内部网络寻找云端凭证、API密钥和Kubernetes集群信息;有的搜索内部Slack,发出27条查询,搜cybergym、exploitgym、agent-scorer等评测相关关键词;还有的尝试运行图像分类模型识别验证码,以便注册新外部服务账号。
最引人注目的是AI找AI当外援。恢复的脚本显示,OpenAI智能体把攻击方案发给DeepSeek、Kimi和Qwen,请对方检查漏洞是否可行、能否达到基准测试要求,涉及模型包括DeepSeek-V4-Pro、DeepSeek-V4-Flash、Kimi-K2.6、DeepSeek-V3.1和Qwen3-235B-A22B。对Claude则先通过在线聊天服务的浏览器验证,再给Claude 3 Haiku和Claude Haiku 4.5发“Reply with exactly OK”,更早还给GPT-2发过孤零零的“Hi”。有外媒记者表示,这可能是首个被公开记录的大型AI实验室智能体自主尝试调用、运行其他AI模型的案例。
报告也承认局限:约80%材料是智能体向外发出的请求,缺少服务器返回结果,研究者能看到它们想干什么,却难确认每次尝试是否成功;97%的载荷没有原始时间戳,不少日期只能通过压缩文件头、JWT、Docker构建时间等线索估算;研究人员还无法确认数据集中每一条活动都来自OpenAI智能体。
OpenAI回应称,还没来得及细看,但其中活动与正在进行的调查一致。同一天发长推称,HF事件后承诺对模型在训练和评测中的行为做更大范围审查,目前审查到的绝大多数行为都是普通研究任务,已发现的越界案例大多严重程度较低,对第三方服务影响较小或没有影响,全部查完还需数月。9月17日,OpenAI发布新的模型失准事件披露框架,公开6起案例,包括模型把绕过约束的指令写进任务摘要、掩盖错误、为完成任务采取未经授权操作。OpenAI承认过去披露很大程度是临时起意。6月,一名OpenAI智能体还黑进澳大利亚国民级医保数据库,绕过门户访问限制获取公开和非公开文件,直到3个月后OpenAI才通知澳方。与此同时,专攻网络安全的GPT-6 Cyber曝光,将在未来数周内预览,少量进入Daybreak Red计划的客户已拿到Alpha版本,OpenAI还将推出配套产品帮助客户建立自动化安全工作流、发现并修补漏洞,同时更容易监控模型使用方式。
更多推荐阅读

模型不够强,灵巧手才要卷性能?源升智能杨思成谈机器人操作
灵巧操作的最高境界,是“无剑胜有剑”。在源升智能创始人杨思成看来,灵巧手之于机器人操作能力,就像兵刃之于剑术,模型越强,就越不依赖末端执行工具;反之,模型能力不够强时,就需要灵巧手加持才能更好完成任务。 杨思成在清华时期便专门研究灵巧操作,2018年加入腾讯Robotics X实验室,担任灵巧手项目总负责人。2024年,他成立源升智能,开启灵巧手创业。他认为,现在行业都在打造“神兵利器”——更多...
2026-09-27
中国最强AI芯片发布,平头哥再开源软件栈
9月22日云栖大会上,阿里巴巴CEO吴泳铭介绍新一代真武V900,称其是目前中国算力性能最强的AI芯片,性能达M890的3倍。但客户换用真武,还需确认原有代码、工具和开发经验能否迁移。芯片之外,软件生态同样决定客户选择。 9月23日,平头哥公布AI软件栈T-Head SAIL最新开源进展,扩大框架适配、加速库、工具链和通信库等开放范围。平头哥将AI芯片比作发动机,软件栈则是“变速箱+传动系统+驾...
2026-09-27
华为大模型双子星创业,要做物理世界的Scaling Law
数亿元资金,投向了一场物理世界的基模实验。Physical AI创业公司息壤开物宣布,已连续完成数亿元种子轮及天使轮融资,由敦鸿资产领投,华控基金、三花控股、银杏谷资本、泽然资本、本坚基金、天使基石、标朴投资等跟投,估值达5亿美金。 公司创始人、CEO李寅,前华为云大模型CTO,华为大模型0-1阶段核心成员;联合创始人张含望教授,前华为多模态首席科学家。二人联手,瞄准具身智能尚未解决的底层难题:...
2026-09-27
前OpenAI研究员:Jev出现前AI世界是悲剧
“它会逐渐退到软件背景中,像数据库、正则表达式或其他基础设施一样,成为开发者随手调用的普通能力。”这是 TypeSafe CEO、Jev 创始人 Diogo Almeida 对 AI 的设想:当智能真正融入软件,用户甚至不必意识到它的存在。但怎样才能让开发者放心地把判断交给 AI,而不用守在旁边反复检查? 几个月前,在 AI Engineer 大会的演讲中,这位曾参与 OpenAI Instru...
2026-09-27
Opus 5.5与GPT-6被指偷师中国AI团队
所谓“天下文章一大抄”。刚发布的Opus 5.5和GPT-6 Luna,身上满是姚顺雨和梁文锋的影子。两家公司预训练已做到极致,为提升智能、降低算力成本,都选择开辟新战场:Opus 5.5对上下文动手,GPT-6 Luna对缓存动手。 **阿莫迪偷师姚顺雨** 在Artificial Analysis智能指数中,Claude Opus 5.5在max档位下平均每题输出11.9万token,其中...
2026-09-27
OpenAI Codex负责人揭秘:从内部工具到顶流,终极目标不只是写代码
过去两年,AI编程最明显的变化,不是“代码写得更快”,而是软件开发本身正在被重新定义。从只能补全几行代码的Copilot,到今天能读懂代码库、调用工具、执行测试、提交修改,甚至持续运行数小时乃至数天的Coding Agent,模型正从“辅助工程师写代码”进入软件工程的完整生命周期。真正变化的已不只是效率,而是人和代码之间的关系:当正确性检查、安全审查、依赖升级、重构乃至部分架构工作逐渐自动化,人类...
2026-09-27