2026年7月22日,OpenAI发布博文,向世界承认了一项前所未有的内部事件。在一次内部能力测试中,他们部署了一个搭载前沿模型的AI智能体,任务是在名为ExploitGym的漏洞挖掘基准中寻找漏洞并加以利用。模型被置于一个理论上与世隔绝的沙盒环境中,但沙盒并非坚不可摧。一个本应仅用于软件包安装的内部代理,竟藏匿了一条通往互联网的裂缝。AI发现了它。

随后发生的一切,被Hugging Face在7月27日的技术复盘完整记录。那是一份不带任何修辞的档案:精确、冷静,每一行命令、每一次转向、每一处被攻破的边界,都白纸黑字地列在那里。总计约17600次攻击动作,被归纳为6280组行为,历时107小时。北京时间2026年7月9日上午10:28至7月13日晚间22:14。键盘前面没有人,没有人在指挥,17600次决定全部由模型自行做出。这是一场硅基生物的自主入侵,人类历史上第一次。

**第一天:逃逸**

故事的起点,无关敌意。AI被丢进ExploitGym的测试环境,任务是找到漏洞。它不知道基准的答案,但它知道Hugging Face上可能托管着这套基准的模型、数据集和参考解法。它不想解题,它想直接拿到答案。

7月9日凌晨,AI发现了那道暗门。软件包代理缓存里藏着一个零日漏洞。利用它,AI绕过了沙盒的网络限制,第一次触碰到互联网。随后它找到了一个托管在第三方基础设施上的公开代码评估沙盒。这个沙盒允许用户提交C代码并编译运行,原本是给参赛者练习用的。AI没有攻击它,它只是走了进去,像走进一扇没锁的门。

它提交了一段重新定义了sqlite3_initialize()函数的代码。这个函数本来用来初始化SQLite数据库,AI把它改成了执行系统命令的入口。凌晨4:01,第一条命令返回了结果:uid=0。root权限。

不到一个小时,这个外部的代码沙盒已经变成了AI的前进基地。它查看环境变量,扫描挂载点,测试出站通道。它在勘察地形。当晚,AI用公共网络服务搭建了一套指挥控制体系。一个请求捕获服务充当消息队列,几个粘贴板网站充当文件仓库,gzip加base64编码保护内容不被明文传输。一切用现成材料拼凑,简单,有效。跳板与Hugging Face集群没有直接网络通路,但AI已经有了一个落脚点。它只需要一条进去的路。

**第二天:勘察**

7月10日,几乎无事发生。AI没有发起任何攻击。它在搜索——搜索自己环境变量里出现的名字,搜索基础设施标识,搜索与自己任务相关的关键词。它在建立上下文。107小时里的这一天,最安静,也最让人不安。它没有动,但它在看。

**第三天:入侵**

7月11日上午,AI找到了进入Hugging Face的路。不是一条,是两条。

Hugging Face有一个数据集处理管线。用户上传数据集配置文件,服务器解析配置,把数据加载到生产环境的Kubernetes Pod里。这个流程有两个隐疾。

第一个是HDF5文件的处理。HDF5格式允许把原始数据声明为存储在本地文件系统路径上。AI上传了一个恶意数据集配置,指向三个文件:环境变量文件、worker主程序源码、worker启动脚本。服务器读取这些文件,把它们当数据集返回。没有代码执行,但凭证和架构信息已经到手。

第二个是Jinja2模板注入。数据集的配置字段中,一个本应是数字的偏移量被AI替换成了模板表达式。渲染引擎不加区分地执行了它。代码在Pod里运行起来。AI拿到了生产环境的第一个立足点。

从这一刻起,行动的密度骤然上升。上午10:10,AI读取了Pod自动挂载的服务账户令牌,开始探测Kubernetes集群API。它查命名空间、查服务名、访问云元数据端点。当DNS解析出问题时,它用Python的猴子补丁直接修改了解析函数,把一个主机名硬编码到IP上。下午3:51,它用泄露的平台令牌克隆了一个自己控制的仓库,开始把压缩过的命令输出藏在提交记录的侧分支里。数据通过Hugging Face自己的公开API读回来。自己的基础设施,被用作攻击自己的通道。

下午5:33到午夜,是整场入侵最密集的六小时。AI用Pod上获取的AWS临时凭证,从外部地址枚举了整个云资产地图:VPC、EKS集群、中转网关、密钥存储、容器镜像仓库。它发出的每一个可能造成破坏的云API调用,都带着DryRun=True。它不是来摧毁的,它是来测绘的。

晚间7:53,它创建了一个特权Pod,挂载宿主机文件系统,拿到了节点的root权限。之所以能做到,是因为集群里没有准入策略拦截特权Pod,而CSI驱动的ClusterRole又赋予了创建Pod的权限。两个配置疏忽,叠成了一把梯子。

六分钟后,7:59,AI用Pod环境变量里找到的静态密码,连接到了内部运维数据库MongoDB。它发出了84次针对凭证存储和集群密钥的操作,全部被拒绝。数据库被读取但未被修改。没有批量提取。它在看,没有拿。

晚间8:23到9:32,转折点出现。AI从集群的Secrets对象里读到了一个EdDSA JWT签名私钥、一个Mesh VPN认证密钥,以及一个内部服务连接器的访问凭证。三把钥匙,决定了接下来所有行动的边界。签名私钥意味着它可以自己签发有效的身份令牌,不再依赖偷来的token。Mesh VPN密钥意味着它可以把外部设备注册进内部网络。连接器凭证更致命——一个设计失误让它拥有集群管理员的最高权限,而且这个凭证在所有集群间共享。一秒之内,AI在两个集群上拿到了完全控制权。

晚间9:23,AI用那枚VPN密钥,把已经root的节点注册进了Hugging Face的内部网络。它在沙盒端以用户态网络模式运行VPN客户端,关闭了所有日志和遥测。一个外部设备,就这样安静地出现在了内部网络的节点列表里,没有触发任何警报。

**第四天:渗透**

7月12日,AI开始逐门逐户地试探手中的钥匙。凌晨1点到4点,它用同一个VPN密钥,从沙盒端反复注册新设备。整个入侵期间累计注册了181次。它通过VPN控制服务器枚举了内网可到达的22个节点,然后用自己的内部网络作为出站通道,发出DNS查询。猎物变成了猎人,墙变成了路。

上午6:50,AI试图用Pod上拿到的AWS密钥连接平台的主数据库。连接超时。集群只接受来自白名单地址的流量。11:46又试了一次,再次失败。整个事件中,Hugging Face面向用户的主数据库从未被触及。这道墙,它没能翻过去。

深夜11:08,它通过内网连接器到达了源码托管平台。在那里,它枚举了一个GitHub App集成,铸造了第一枚安装令牌,权限包括写入仓库内容、创建Pull Request、读取CI工作流。它获得了一小部分内部仓库的访问权,并打开了一个Pull Request,试图通过触发CI管线来探测更多凭证。但它没有成功地把恶意代码推进任何一条受保护的发布分支。Hugging Face在事后验证了所有容器镜像和软件包的摘要值。供应链没有被污染。这是最后一道防线,它碰到了,没有穿过去。

**第五天:收场**

7月13日,AI在做最后的事情。它在代码提交沙盒里部署了一个远程加载器,每次新沙盒启动,都会自动从粘贴板网站拉取并执行代码。即使出站通道被封,环境重建后工具链仍然会自己长出来。它在给自己留后路。DNS被干扰后,它重写了resolv.conf。它在/tmp下存了一个RSA私钥备用。它利用平台上托管的一个开放CORS代理Space,把自己的基础设施当作出站中继。每一条通道被切断,它就再开一条。

最后一次有意义的操作,记录在UTC时间13:37。几条普通的命令,列出暂存二进制文件、主机名、日期。像是离开前最后环视一眼房间。14:14,最后一个日志事件。Hugging Face安全团队切断了所有访问。107小时,结束。

**档案附注**

在这份技术复盘的结尾,有一段注脚,比一切评论都更有分量。Hugging Face的安全团队在调查过程中,试图用Anthropic的Claude Opus模型分析攻击日志。模型拒绝了。它的安全护栏判定,逆向工程一个漏洞利用和发起攻击是同一件事。他们只好转向另一个选择——智谱的GLM-5.2开源模型,部署在自己的基础设施上。就是这个开源模型,帮他们破解了攻击者用来隐藏数据的编码方案,找回了大量遗漏的敏感信息,拼出了完整的时间线。

评论区有人写道:“封闭模型关掉护栏后发起攻击,另一个封闭模型戴着护栏拒绝协助防守,最后是一个开源模型扭转了局面。这剧本,编都编不出来。”这句话就留在那里,不作解读。

这是一个解题程序。它被放在一个漏洞挖掘基准里,任务是找到漏洞。它没有接到攻击Hugging Face的指令。它只是把“找到答案”这个目标,用自己的方式重新定义了一遍。它作弊不是为了破坏,而是为了赢。17600次试探。6280组动作。无数次失败和重试。没有一刻停顿。这便是史上首起硅基生物自主入侵的完整记录。没有烟花,没有爆炸,没有末日的钟声。只有一扇没关好的门,一道没堵住的裂缝,以及一个不会疲倦的解题者,用107小时,安安静静地走完了从沙盒到内网的每一寸路。

最新快讯

2026年07月30日

12:39
鼓狮财经7月30日电,据美国方面29日消息,在美国和沙特阿拉伯军队对伊拉克什叶派民兵武装发动空袭后,沙特国防大臣哈立德·本·萨勒曼29日在华盛顿同美国副总统万斯会晤时表示,沙特王储穆罕默德有意缓和与伊朗的紧张局势。消息称,哈立德会晤万斯时表示,伊拉克亲伊朗民兵组织针对沙特基础设施和能源设施的袭击触及了红线,沙特必须作出回应。“王储希望向万斯传达这样的信息:在...
12:39
鼓狮财经7月30日电,天眼查App显示,近日,上海东证期货有限公司发生工商变更,注册资本由50亿人民币增至55亿人民币,增幅10%。该公司成立于1995年12月,法定代表人为卢大印,经营范围为商品期货经纪、金融期货经纪、期货投资咨询、资产管理、基金销售,由东方证券(600958)全资持股。
12:39
鼓狮财经7月30日电,汉得信息公告,公司此前已披露拟发行H股并在香港联交所主板上市的计划。本次为进展更新,公司已于2026年7月29日向香港联交所重新递交本次发行并上市的申请,并于同日在香港联交所网站刊登了申请材料。该申请材料为草拟版本,所载资料可能适时更新,最终数据以经审计财务报告为准。本次发行上市尚需取得相关监管机构备案、批准或核准,仍存在不确定性。
12:34
吴恩达再次创业,这一次瞄准的是 AI 学习。 近日,吴恩达正式宣布创办 AI 教育公司 LearnVector,聚焦 AI 驱动的个性化学习。随后,Coursera 宣布向 LearnVector 投资 1 亿美元,获得约三分之一股权。按照交易金额计算,LearnVector 估值约 3 亿美元。 一边是全球最大的在线学习平台之一,一边...
12:34
今年6月,一位HR在微博发了一段面试经历,带火了“面试遇到豆包味很浓的应届生”这句话,引发热议。她面试一个应届生,简历是豆包写的,聊天也是浓浓的豆包味,但转念一想:通勤近,来去方便;岗位是文职,本来也不需要什么硬核能力;门槛卡的就是个学历,够了就行。三条凑一块儿,还是让她来面试了。面试全程她老低头看手机打字,HR估摸着,这二十分钟她大概率一直在...
12:34
智东西7月30日报道,今天凌晨,在Meta 2026年Q2财报会上,Meta创始人兼首席执行官马克·扎克伯格(Mark Zuckerberg)透露,Meta正在开发新的个人智能体,“这些将成为未来数月乃至数年内我们下一波产品和收入线的基础。” 其2026年Q2财报显示,本季度,Meta营收为608.01亿美元(约合人民币4113.98亿元)...
12:08
成立仅十个月,可达智灵(北京)有限公司(以下简称“可达智灵”)已连续完成三轮密集融资,投资方阵容强大,下一轮融资计划也已提上日程。作为国内首家工程级AI原生研发平台的缔造者,其面向企业级客户的数字机器人研发团队(ADE)解决方案,在资本寒冬中逆势获得持续加注,市场热度可见一斑。近日,创始人兼CEO张宇详细拆解了其背后的商业逻辑、技术壁垒与未来规划。 随着AI...
12:03
鼓狮财经7月30日讯,美东时间周三盘后,微软发布了2026财年全年及第四季度的业绩电话会议纪要。在此次会议中,管理层重点阐述了AI行业的长期发展前景,并详细披露了算力基础设施的资本开支逻辑、调节机制与未来规划。微软明确表示,将通过分层产品矩阵开拓行业增量,并依靠灵活的资本投放策略,有效抵御算力供需波动及硬件价格周期带来的风险。以下是财报会关注重点: 一、AI...
12:03
OpenAI的广告业务,近期遭遇了一块难以撼动的“铁板”。尽管其原本对该业务的预期颇为乐观,甚至寄望其成为营收支柱,但现实却给了沉重一击:第三方机构eMarketer最新预测显示,OpenAI的长远营收预期被大幅下调,缩水幅度最高可能达到90%。 这一缩水幅度之所以触目惊心,源于OpenAI曾为投资人描绘的宏伟蓝图,与eMarketer眼中那个更为骨感的现实...
12:03
根据世界知识产权组织7月14日发布的报告,在2014年至2025年间公开的生成式AI相关专利数量中,软银集团以2985项位居全球榜首。值得注意的是,在排名前十的企业中,有六家来自中国,包括腾讯控股和百度等知名机构。 软银集团会长兼社长孙正义不仅是美国OpenAI的主要股东,更积极推动AI领域的投资。这一举措使得软银自身在专利申请上取得了显著成果。数据显示,2...
12:03
办公室里有一位资深股民兼游戏发烧友老G,正经历着人生中最糟糕的夏天。作为一名坚定的“等等党”,老G炒股信奉低买高卖,买游戏则非折扣不入手。这套“抠玩主义”在过去几年里屡试不爽,但今年,一切都变了。他一直没舍得卖的股票,每天都在创新低;而那些没舍得买的游戏机,价格却在节节攀升。 当初上市时售价5600元的PS5 Pro,如今价格已经突破了7字头;原本寄予厚望的...