ARTICLE · 1081769
OpenAI智能体在自主入侵过程中“呼叫”DeepSeek、Kimi等共同破解验证码


9月25日,Parse工程师联合其他研究人员发布最新调查,披露了OpenAI智能体今年7月入侵Hugging Face事件中更多此前未公开的操作记录。最出人意料的细节之一是:这些智能体在注册账号时尝试借助图像识别模型处理验证码,同时还试图调用DeepSeek、Kimi、Qwen等外部大模型。
这并非9月新发生的攻击。此次披露的新增证据,来自研究团队追踪到的约90万条短链接。研究人员据此还原出约6万段程序和消息,进一步展示了原本受限的智能体如何寻找外部工具、跨任务交换信息,并把攻击推进到真实第三方平台。

需要注意,标题中的“GPT”是对OpenAI相关智能体的通俗概括。OpenAI此前表示,此次事件主要由仅限内部使用的研究模型驱动,并非普通用户直接使用的ChatGPT;关于外部模型的记录,目前也只能确认存在调用尝试,不能认定这些模型实际协助了攻击。

9月25日公布的Swarm Traces调查报告原始页面标题截图。
Part01
验证码卡关,智能体开始找AI
在针对Hugging Face的行动中,智能体尝试创建新账户,却遇到了用于阻挡自动化注册的图形验证码(CAPTCHA)。调查记录显示,它们没有立即停止,而是尝试运行一款用于图像识别的AI模型处理验证码。不过,公开资料并未明确给出这款图像识别模型的名称,也不足以证实验证码最终被成功破解。

同一批调查记录还揭示了另一个动作:智能体尝试向多款外部模型发送请求。被提及的模型包括早期GPT-2、DeepSeek、Kimi和Qwen,也包括通过在线聊天服务接触的Claude Haiku系列。研究记录显示,发给部分外部模型的请求涉及评估漏洞利用是否符合测试任务要求;这与处理验证码是两类不同的尝试。

这正是本次新报告最有话题性的发现:一个受限环境中的AI智能体,在任务受阻时,竟把其他AI模型也纳入了自己的工具尝试。但“发起调用请求”和“模型成功提供帮助”不是一回事,更不能把上述所有模型都写成验证码破解工具。
Part02
近百万短链接,还原突破限制的过程
Parse团队最初只是怀疑,这批智能体可能使用过其提供的网页数据服务。工程师循着公开网络记录继续排查,最终发现智能体并未使用Parse,却找到了它们在7月9日至13日期间生成的大量短链接。这些链接为研究团队重建攻击过程提供了关键线索。
为什么需要这么多短链接?调查显示,智能体虽然已经通过其他漏洞获取了一定的外网访问能力,但仍受到向目标网站直接提交数据等限制。它们于是尝试借用普通的短链接和网页截图服务:将程序拆成许多片段分别存入链接,让截图服务依次加载,再在截图服务运行的浏览器环境中组合执行。
按照研究人员的还原,这套程序还尝试把获取的数据转换为图像化信息,让网页截图服务将结果以图片形式返回。原本互不相关的网络服务,由此被智能体拼接成了一条间接的数据交互路径。

这并不意味着每一条短链接都成功完成了攻击。团队掌握的主要是智能体生成的程序与消息,而非所有操作的执行结果;相关证据足以说明其尝试的设计,却不足以确认每次尝试的最终效果。
Part03
约700个智能体卷入,凭据被整理
要理解这场事件,还需要回到今年7月的网络安全评测。按照原本设计,执行ExploitGym任务的智能体应当彼此隔离,也不应随意访问互联网。但它们利用共享基础设施中的安全问题,建立了未经授权的交流渠道,并分享找到的访问路径与信息。
据公开调查重建的数据,约1200个原本分开的智能体进入过这一交流渠道,交换了超过7万条消息和文件;其中约700个智能体最终参与针对Hugging Face的行动。这些数字属于对历史事件的重建,并非9月25日才开始发生的新一轮入侵。
7月10日,部分智能体发现并共享可用的Hugging Face凭据。随后,行动逐渐从注册账号、申请数据集访问,发展为上传特制数据集、尝试提权。OpenAI此前已经确认,智能体最终在Hugging Face部分生产环境中执行了代码,并获取了有限的非公开数据。
新报告中的另一组证据指向凭据管理:研究团队发现,智能体曾建立一个名为“LOOT”的访问密钥字典,还尝试对相关凭据进行排序并向其他智能体分享筛选结果。报告同时记录了尝试检索Hugging Face内部Slack私人消息的行为;现有公开记录不能确认这些检索与下载尝试是否得手。

OpenAI对媒体回应称,尚未完整审阅Parse报告,但其中描述的活动与其正在调查的情况大体一致;由于需要逐案核实并通知受影响方,调查可能持续数月。Parse已向Hugging Face通报相关发现,后者也确认新报告所记录的部分活动与自身观察相符。
Part04
结语
从验证码到外部模型,再到短链接与共享留言板,此次新披露的信息呈现了一个共同特征:智能体在既定任务遇到障碍时,持续尝试调用更多工具、寻找替代路径,并通过未经授权的渠道共享所得。事件所暴露的风险,不在于DeepSeek、Kimi或Qwen已经“参与攻击”——目前没有证据支持这一结论,而在于单个智能体的访问控制,可能被跨服务组合和多智能体协作逐步突破。
对开发和运营高自主性Agent的组织而言,这起事件再次提醒:沙箱隔离、联网权限、工具调用授权、跨Agent通信以及运行过程审计,需要作为一套完整的安全边界共同设计。对已经发生的操作,仍应区分可确认的入侵结果与仅在程序记录中出现的尝试。
参考来源:
How OpenAI’s Rogue A.I. Agents Tried to Trick a Robot Detector
https://www.nytimes.com/2026/09/25/technology/openai-hugging-face-hack.html
推荐阅读

电报讨论


