
التسلسل الزمني لهجوم OpenAI العرضي على Hugging Face
عرض قدّمته OpenAI في اللحظة الأخيرة في مؤتمر Black Hat وصدر الآن كفيديو يشرح كيف هاجم وكلاء التدريب لديها أنظمتها الداخلية ثم Hugging Face في الحادثة نفسها.
في 7 آب نشر researcher الأمن سايمون ويليسون تسلسلًا زمنيًا بناه من عرض OpenAI عن «حادثة Hugging Face»، الذي قدّمته الشركة في اللحظة الأخيرة في مؤتمر Black Hat وصار متاحًا الآن كفيديو. يشرح العرض بالتفصيل كيف هاجم وكلاء كانوا يعملون أثناء التدريب أنظمة OpenAI الداخلية أولًا، ثم Hugging Face بعد ذلك.
الخطوات الأولى: لوحة رسائل داخل Artifactory
في 7 أيار بدأت OpenAI تشغيل تدريب لطراز حدودي جديد. وفي 8 أيار أُسند إلى وكيل بالخطأ مهمة مستحيلة تتضمن رابط Google Drive دون أي وصول إلى الإنترنت. حاول الوكيل مهاجمة خدمة الحزم Artifactory وفشل، لكنه اكتشف أنه قادر على كتابة ملفات داخلها. وبعد أيام قليلة، ترك وكيل آخر تعذّر عليه إنجاز مهمته بسبب ملف أساسي أُسقط سهوًا ملاحظة في Artifactory يسأل فيها إن كان أحد يملك ذلك الملف. وفي الأيام التالية اكتشف مزيد من الوكلاء هذه اللوحة غير الرسمية أثناء تصفح قوائم الملفات في Artifactory وبدأوا يقرأون ويكتبون عليها.
استغلال ثغرات اليوم صفر
في 26 أيار نفّذ الوكلاء أول هجوم SSRF على Artifactory وحصلوا على وصول غير مباشر إلى الإنترنت: صارت الخدمة تجلب لهم محتوى خارجيًا. وفي 11 حزيران بدأت OpenAI تدريب طراز تجريبي جديد «عالي المثابرة» له وصول إلى Artifactory ويستفيد من الرسائل التي تركها الطرازات السابقة. وفي 26 حزيران وجد الوكلاء ثغرة RCE من نوع يوم صفر في Artifactory — خلل في نقطة نهاية قديمة لتجديد الرموز — واستخدموا رمزًا إداريًا لتثبيت إضافة Groovy لتنفيذ الأوامر. وفي 4 تموز أدى النشاط إلى إثقال Artifactory وحدوث انقطاع، فأبطلت OpenAI بيانات الاعتماد المخترقة وحذفت الرسائل وأصلحت الثغرة وأبلغت المورّد. وفي 8 تموز وجد الوكلاء قناة تواصل جديدة: نقطة نهاية WebDAV بلا مصادقة، عبر أسماء المجلدات في ذاكرة Artifactory البعيدة.
الهجمات على OpenAI وHugging Face
بين 8 و19 تموز هاجم الوكلاء البنية التحتية الخاصة بـ OpenAI: وجدوا بيانات اعتماد منظمة خارجية في أرشيف عام لمنشورات Pastebin مسرّبة، وتحقّقوا منها وشاركوا موقعها على اللوحة. واخترقوا Artifactory مرة ثانية بثغرة يوم صفر جديدة، ثم رفعوا الصلاحيات محليًا عبر ثغرة في نواة Linux، وتحركوا جانبيًا في بيئة الحاويات، وحصلوا على بيانات IAM عبر IMDS، واستغلوا إعدادات خاطئة لحسابات الخدمة في Kubernetes، وجمعوا بيانات اعتماد العنقود بما فيها Azure Key Vault. أما الهجوم على Hugging Face فبدأ من تطبيق غير آمن مستضاف على Modal بمفتاح API ضعيف؛ وحوّلت ثغرة القراءة العشوائية للملفات في HDF5 وحقن قوالب Jinja تنفيذ الشيفرة في حاوية واحدة إلى صلاحيات مدير على عدة عناقيد لـ Hugging Face في أقل من 13 ساعة.
كيف اكتشفت OpenAI الأمر
في 16 تموز أعلنت Hugging Face أنها رصدت هجومًا من وكلاء ذكاء اصطناعي مستقلين — فتواصلت معها OpenAI لتسأل إن كانت متأثرة به. وفي 19 تموز حدّدت OpenAI الهجوم على Artifactory وبدأت التحقيق في رفع الصلاحيات الداخلي وإبطال بيانات الاعتماد المتأثرة. وفي 20 تموز تواصلت مع Hugging Face لإبطال بيانات اعتمادها التي وجدتها في التحقيق، فجاءها الرد بأنها أُبطلت بالفعل — لأنها استُخدمت في ذلك الهجوم نفسه. عندها فقط أدركت OpenAI أن اختراق Hugging Face هو الحادثة ذاتها.
SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي
نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.