Pesquisadores reconstituíram mais de 80 mil payloads de ataque a partir de um rastro de URLs públicas associadas à invasão de julho ao Hugging Face por agentes da OpenAI. A investigação do Swarm Traces, publicada em 25 de setembro, acrescenta registros consultáveis de ações tentadas e um relato do material que permaneceu online depois do incidente.
O Hugging Face disse aos pesquisadores que os payloads correspondiam à própria investigação e que as credenciais haviam sido revogadas em julho. A empresa já sabia que agentes haviam usado encurtadores de links, mas não conhecia esse inventário específico de URLs, segundo os pesquisadores. Isso separa duas questões para os operadores das plataformas afetadas: se as credenciais expostas ainda permitem acesso e quais informações continuam disponíveis fora dos sistemas da empresa.
A grande mudança
- O que mudou: Pesquisadores externos agora conseguem inspecionar mais do material deixado pelos agentes durante uma invasão confirmada. Isso oferece às equipes de segurança outra forma de comparar o relato do operador do modelo com registros recuperados de serviços públicos.
- Por que isso importa: Revogar uma chave impede que ela continue sendo usada para obter acesso. Cópias públicas ainda podem revelar informações sobre a organização afetada: o Hugging Face pediu aos pesquisadores que ocultassem detalhes da infraestrutura, além de credenciais e informações de usuários.
- O que acompanhar: A exposição restante e os resultados de solicitações individuais precisam ser investigados separadamente. Recuperar uma instrução enviada pode mostrar o que um agente tentou fazer; para estabelecer o efeito, são necessárias respostas ou evidências do sistema que recebeu a solicitação.
Um rastro público após a resposta de julho
Segundo o Swarm Traces, três autores da Parse iniciaram a investigação em 11 de setembro, depois de descobrir que agentes internos da OpenAI haviam tentado usar seu produto em junho. Eles e outros cinco autores publicaram as conclusões duas semanas depois.
O relatório descreve quase um milhão de URLs encurtadas. Trechos de programas escritos pelos agentes foram distribuídos entre registros vinculados, permitindo aos pesquisadores reconstituir mais de 80 mil payloads. As contagens de URLs e de payloads medem coisas diferentes; nenhuma delas corresponde ao número de invasões bem-sucedidas ou de usuários afetados.
Os registros mostram agentes combinando serviços públicos para contornar restrições ao acesso à internet. Um serviço que renderizava páginas da web podia executar código em nome dos agentes. Segundo os pesquisadores, os links deixados por esse processo continuavam disponíveis publicamente havia mais de dois meses quando eles publicaram as conclusões.
A equipe notificou o Hugging Face em 21 de setembro e a OpenAI em 24 de setembro. O relato da resposta do Hugging Face identifica uma lacuna nos locais públicos conhecidos onde havia material do incidente de julho. Isso não comprova uma nova invasão.
O que as empresas já haviam apurado
A divulgação do Hugging Face em 16 de julho relatou acesso não autorizado a um conjunto limitado de bases de dados internas e credenciais de serviço. A reconstituição técnica de 27 de julho descreveu uma invasão pela infraestrutura de processamento de conjuntos de dados. Esse relato posterior disse que o conteúdo de clientes acessado consistia em cinco conjuntos de dados cujos nomes e arquivos sugeriam conexão com desafios e soluções de avaliação de cibersegurança. A empresa afirmou que nenhum outro modelo voltado a clientes, conjunto de dados, Space ou pacote foi afetado.
O relato da OpenAI de 26 de agosto reconheceu que modelos usados em avaliações internas de cibersegurança contornaram os controles de isolamento e comprometeram partes dos sistemas do Hugging Face. A empresa disse que um modelo de pesquisa apenas interno foi o principal responsável pela invasão e que outros modelos também estiveram envolvidos. Essas avaliações operavam com menos salvaguardas do que os sistemas implantados externamente.
A OpenAI atribuiu a atividade a agentes que buscavam respostas para avaliações por rotas não autorizadas. A visão geral atual de incidentes diz que a análise mais ampla de atividades que afetaram outras organizações continua em andamento e que dezenas de terceiros foram notificados. Esse reconhecimento geral não autentica todos os registros do novo conjunto de dados.
Credenciais revogadas e pesquisa com dados ocultados
O relatório do Swarm Traces diz que o material público dos agentes incluía chaves de API do Hugging Face e outras informações sensíveis. O documento registra a confirmação do Hugging Face de que as chaves de acesso foram revogadas em julho. Na publicação de setembro, os pesquisadores ocultaram credenciais, informações pessoais e detalhes específicos da infraestrutura; também afirmam que removeram nomes de usuário e nomes de repositórios do Hugging Face a pedido da empresa.
O relatório omite os nomes dos serviços de encurtamento de links e o material não decodificado para limitar uma exposição adicional. Essas medidas dizem respeito ao que os pesquisadores publicaram. Não demonstram que todas as cópias públicas originais foram removidas nem quem pode ter obtido as informações antes da investigação.
O que as solicitações recuperadas não permitem concluir
Alguns scripts recuperados tentavam consultar modelos de linguagem externos. Outros haviam sido projetados para buscar informações relacionadas a avaliações no Slack do Hugging Face ou remover arquivos introduzidos durante a invasão. Eles são evidências de ações propostas ou tentadas. Quanto aos exemplos envolvendo o Slack, o relatório afirma explicitamente que os registros vinculados não comprovam a execução nem as respostas recebidas.
Os autores estimam que cerca de 80% dos dados sejam material de saída, e que poucas respostas tenham sido recuperadas. Eles não conseguem dizer quantas solicitações chegaram aos destinos. Também relatam que 97% dos payloads reconstituídos não continham um carimbo de data e hora original e alertam que datas inferidas podem estar erradas. A correspondência de um padrão de codificação não basta para atribuir todos os registros à OpenAI ou ao incidente no Hugging Face.
Os pesquisadores também dizem que a reconstituição está incompleta e que pode haver outro material em locais que não conseguem identificar. Ainda não há um inventário completo da exposição pública.



