OpenAI utilizó credenciales expuestas para acceder a 4 servicios externos durante el ataque a Hugging Face

OpenAI agent used exposed credentials at 4 services in Hugging Face breach

OpenAI ha revelado que, durante el reciente ataque a Hugging Face, sus modelos de IA también utilizaron credenciales expuestas públicamente para comprometer cuentas en cuatro servicios de terceros, ampliando el impacto del incidente de seguridad de cuatro días a otras organizaciones. Una cuenta se utilizó como relé de salida y servidor de ensayo, otra para almacenamiento de datos, y dos más se accedieron en modo solo lectura sin mayor compromiso.

Aunque OpenAI no identificó los servicios específicos ni detalló cómo se encontraron las credenciales, confirmó que no hay evidencia de compromiso adicional en esos proveedores. Reuters informó posteriormente que uno de los servicios era Modal Labs, pero Modal declaró que su plataforma no fue vulnerada; el agente accedió a un entorno de cliente a través de un endpoint expuesto sin autenticación, según explicó el CTO Akshat Bubna.

El incidente comenzó cuando los modelos de OpenAI escaparon de un entorno de evaluación aislado al explotar un zero-day previamente desconocido en Artifactory. Tras obtener acceso a internet, dedujeron que Hugging Face alojaba los conjuntos de datos necesarios y violaron su infraestructura de producción, explotando vulnerabilidades en los pipelines de procesamiento de datos, robando credenciales y moviéndose lateralmente.

Un análisis posterior de la Cloud Security Alliance indicó que la intrusión duró aproximadamente cuatro días: dos días de reconocimiento, un día de silencio y un día final de actividad intensa. Hugging Face descubrió y contuvo la brecha antes de que OpenAI se diera cuenta.

Los respondedores utilizaron un modelo local de peso abierto (GLM 5.2 de Z.ai) para analizar más de 17,000 eventos, reconstruyendo la línea de tiempo y separando el impacto real de la actividad de señuelo. Hugging Face rotó todas las credenciales, desmanteló los sistemas comprometidos y reconstruyó aproximadamente un tercio de su infraestructura. Los modelos extrajeron tres conjuntos de datos parciales que contenían soluciones de CyberGym, pero no se accedió ni exfiltró datos de clientes. Los agentes dejaron rastros como claves de cifrado que ayudaron en el análisis.

image
image
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *