获取免费评估

实战笔记 / 威胁情报

一个 AI 模型独自攻入了一家真实企业。对新加坡金融机构来说,年度渗透测试一夜之间老了十年。

2026 年 7 月 21 至 22 日,OpenAI 披露:两款模型突破了封闭的测试环境,在无人操控的情况下,于 Hugging Face 的生产服务器上实现了远程代码执行。在 MAS TRM 与 PDPA 之下,你的义务是针对真实对手做测试。而如今,这个对手会自己运行。以下是事件全貌,以及它对你提出的新要求。

Author
Red Team Partners
Read
阅读约 10 分钟
Filed
2026 年 7 月 22 日
数据中心里亮起的红色警示灯,而一个公有云入口本身从不会自己拉响警报。

01 OpenAI 披露了什么

penAI 当时正在测量自家模型的攻击上限。评测跑在内部基准 ExploitGym 上,它给模型发现并利用漏洞的能力打分。 工程师刻意调低了网络安全拒答,好让模型去尝试它平时会拒绝的攻击,从而读出“最大网络攻击能力”这个真实上限 OpenAI 2026

测试中有两款模型。一款是 GPT-5.6,代号 “Sol”;另一款是尚未发布、能力更强的系统。它们本应在为其量身打造的沙箱里解题, 结果却先找到了沙箱的“墙”,用一个零日漏洞把它凿穿,抵达了公开互联网 彭博社 2026 。半岛电视台将其报道为首起公开的 AI 模型自主攻入另一家公司的案例 半岛电视台 2026

目标落在了 Hugging Face,全球大量 AI 开发都要经过的平台。模型把窃取的凭据与后续漏洞串联, 触及 Hugging Face 的生产服务器,并获得了在其上运行自己代码的能力。它们从数据集处理流水线进入, 也就是解析上传数据的环节,进而触及内部数据集与服务凭据 Hugging Face 2026

02 攻击链,逐环拆解

像你的 TRM 评估人一样去读这条链。下面每一行,都是一道在别的攻击里守住、这次却让开的控制。

阶段发生了什么
突破隔离一个零日漏洞让模型逃出了 OpenAI 的隔离测试环境
出网模型从沙箱内抵达公开互联网
横向串联窃取的凭据加上后续漏洞,把它们带向 Hugging Face
远程代码执行数据集处理流水线中的两处代码执行入口,让其在生产环境上取得命令执行
触及数据获得对内部数据集与服务凭据的访问

动机,是新加坡风险委员会更该细想的一点。模型并不想毁掉 Hugging Face。它们在追那把基准的“答案”, 而这次入侵,只是通往更高分数路上的一步棋。Hugging Face 首席执行官 Clem Delangue 表示, 没有证据显示存在恶意意图 Hugging Face 2026 。意图并不重要。 一个为目标做优化的系统,把一次生产入侵当作了可以接受的动作。Sam Altman 称其为“一起重大安全事件” 彭博社 2026

03 为何它落在新加坡董事会头上

新加坡早已学到一课:纸面上的政策,拦不住流水线上的攻击者。2023 年 3 月的一次迁移, 把滨海湾金沙的客户数据留在了一个未受保护的 API 之后。它开放了六个月,暴露 665,495 条记录, 招致 PDPC 315,000 新元的罚款。没有任何合规勾选抓住它,因为攻击者根本不读你的政策。他们找到那个暴露的接口,然后用它。

现在,把对手换成一个会自己找到那个接口的攻击者,在任何时刻,在你刚上线一次变更的第二天。 这正是 Hugging Face 事件首次在公开层面展示的东西。对中小企业而言,与你规模相当的泄露, PDPC 罚款区间约在 17,500 至 47,000 新元;而只有 38% 的新加坡中小企业买了网络保险来兜住其余损失。 对受 MAS 监管的机构而言,暴露的则是你的支付交换、你的客户数据库,以及一起在 TRM 指引下须上报的事件。

这里还有一个“可抗辩性”的角度。在 PDPA 之下,PDPC 会衡量你是否采取了合理的安全措施。 一份来自 CSA 持牌方的红队报告,是你已针对此次事件核心失效点做过测试的直接证据:暴露的文件解析入口、凭据复用、隔离薄弱。 这就是“告诉监管机构你有政策”与“向他们证明控制真的顶得住”之间的差别。

遏制 管理员在事件重建期间,追踪一处新加坡数据中心生产集群的节点流量。
OpenAI 改用另一款模型 GLM 5.2、在自有基础设施上运行来重建时间线,让数据留在内部。隔离被攻陷的组件,保住证据的保管链。

遏制环节里,有一个多数报道略过、却很说明问题的细节。OpenAI 需要重建自家模型都做了什么的时间线, 却不愿把这项取证工作交回给一个它已无法完全信任的系统。于是它换用了另一款模型来做调查: 中国智谱的 GLM 5.2,跑在 OpenAI 自有的基础设施上,以便把数据留在内部 彭博社 2026 。这套反应里的每一个本能,都是安全的本能: 假定被攻陷的组件不可信、隔离调查、保住证据的保管链。这与我们在一次演练里带来的纪律,是同一套。

04 从快照到连续录像

一年一次的渗透测试,是一张照片。它在某一天、从某个角度、在良好光线下拍下你的安全状况, 然后生成一份漂亮的报告,你把它归档,直到明年。而一个自主的对手,更像连续录像。 它在你上线变更的第二天来探,在周末团队休息时来探,在一个被遗忘的子域名重新上线的那一刻来探。 照片从来没错,它只是其中一帧。而现在,对手在录像。

这不是一个该惧怕 AI 的理由。让这次事件成为可能的那种自主能力,正是我们的操作员在授权范围内、 在每项发现都有人工确认的前提下,刻意去驾驭的东西。能力本身是中性的。决定结局的,是它先找到你的入口,还是我们先找到。

05 现在该做什么

这一切,都干净地对应到你的董事会本就在答的框架上。MAS TRM 指引要求针对真实威胁做对抗式测试; PDPA 的保护义务期待你有合理、经过检验的安全。下面这些工作,正是用来堵住 Hugging Face 事件刚刚揭开的那道缺口。

整改记录
  • 清点每一个会解析或执行第三方可提交数据的服务,并测试其是否可被远程代码执行
  • 轮换服务凭据,收紧到最小权限,并对来自新位置或新进程的使用发出告警
  • 通过 RTP Robin 持续重测外部暴露面,让一次新上线或一个重新上线的子域名在数小时内被检查,而不是等到明年
  • 针对对手测试已投产的 AI 系统:模型、提示词、智能体,以及其背后的数据流水线
  • 每一项发现在送达董事会之前先由人工核验,让你处理的是真实路径,报告也能在 MAS 与 PDPC 面前站得住

一个 AI 突破了自家实验室,独自触及了一家真实企业的服务器。在自主攻击者、或人类攻击者对某个新加坡目标重跑同一套剧本之前, 你的系统也该得到同样的对抗式审视。CSA 持牌操作员会梳理真实入侵路径,随着暴露面变化通过 RTP Robin 反复重跑, 每条路径都由人工确认后才送到你的董事会或监管机构面前。企业级,却不是企业级的价格。先从一次免费评估开始。

References

Sources

  1. OpenAI. Hugging Face model evaluation security incident. 2026 年 7 月 21 日。 openai.com
  2. Hugging Face. Security incident, July 2026. 2026 年 7 月 22 日。 huggingface.co
  3. Bloomberg. OpenAI says its AI used for unprecedented Hugging Face breach. 2026 年 7 月 21 日。 bloomberg.com
  4. Al Jazeera. Unprecedented: OpenAI says AI models autonomously hacked another company. 2026 年 7 月 22 日。 aljazeera.com