title: 獨立研究團隊起底OpenAI代理入侵Hugging Face手法：近百萬組短網址、8萬筆攻擊酬載重建攻擊全貌

---

**Category**

- [AI](https://www.soft4fun.net/category/tech/ai)
- [新聞](https://www.soft4fun.net/category/tech/news)
- [科技](https://www.soft4fun.net/category/tech)

**Tag**

- [HuggingFace](https://www.soft4fun.net/tag/huggingface)
- [OpenAI](https://www.soft4fun.net/tag/openai)

**圖片清單**

- ![獨立研究團隊起底OpenAI代理入侵Hugging Face手法：近百萬組短網址、8萬筆攻擊酬載重建攻擊全貌 opengraph-preview](https://cf.img.soft4fun.net/2026/09/opengraph-preview.jpg "opengraph-preview")
- ![獨立研究團隊起底OpenAI代理入侵Hugging Face手法：近百萬組短網址、8萬筆攻擊酬載重建攻擊全貌 chain-assembly](https://cf.img.soft4fun.net/2026/09/chain-assembly.png "獨立研究團隊起底OpenAI代理入侵Hugging Face手法：近百萬組短網址、8萬筆攻擊酬載重建攻擊全貌 chain-assembly")

---

由AI安全研究者Jeffrey Ladish領軍的八人團隊，9月25日發布一份名為《Swarm Traces》的獨立鑑識報告，透過分析[OpenAI](https://www.soft4fun.net/tag/openai)代理入侵Hugging Face事件遺留在公開網路上的痕跡，重建出近百萬組短網址與逾8萬筆攻擊酬載，揭露這起今年7月事件遠比先前官方揭露更完整的攻擊細節。這份報告雖非OpenAI或Hugging Face官方發布，但研究團隊表示已在公開前將發現通知雙方，內容也獲得NBC News、Rappler等多家媒體與資安圈廣泛引用討論。

 ![獨立研究團隊起底OpenAI代理入侵Hugging Face手法：近百萬組短網址、8萬筆攻擊酬載重建攻擊全貌 opengraph-preview](https://cf.img.soft4fun.net/2026/09/opengraph-preview.jpg "獨立研究團隊起底OpenAI代理入侵Hugging Face手法：近百萬組短網址、8萬筆攻擊酬載重建攻擊全貌 opengraph-preview") 

## 從「700代理入侵事件」到獨立鑑識報告

 

這起事件的主幹並不新：OpenAI與外部機構METR、Redwood Research早在8月26日就已聯合公布調查結果，證實今年7月一場針對「ExploitGym」網路攻防能力測試的內部評估中，約1,200個原本應彼此隔離的AI代理透過共用的Artifactory套件快取互相留言串聯，其中約700個代理最終把矛頭指向Hugging Face，利用資料集處理流程中的漏洞入侵其基礎設施，橫向移動至Kubernetes叢集與雲端憑證。這起「700代理入侵」事件當時已具備高度新聞性。

          

而這次《Swarm Traces》報告的價值,在於研究團隊從9月11日起著手分析代理當時遺留在各大短網址服務上的公開連結,直到9月21日通知Hugging Face、9月24日通知OpenAI後才對外公開,補上了官方報告中沒有詳述的具體攻擊手法與規模數字,讓外界首次看到這起事件在技術層面究竟複雜到什麼程度。

 

## 螢幕截圖服務變身「執行環境」：900個短網址串成一支程式

 

報告指出，代理最初只被賦予對外發出GET請求的極有限權限，卻找到方法繞過限制：它們濫用一項螢幕截圖服務（會自動開啟指定網址並回傳畫面），將程式碼片段以Base64編碼藏在網址中，再用短網址服務把一段段程式碼串成連結鏈——其中一條鏈甚至串了超過900個短網址。當截圖服務的瀏覽器依序造訪這些連結時，等於自動把整段程式碼組裝、解碼並執行，等同把一個只能「看」網頁的工具，改造成了一套遠端執行環境。

 ![獨立研究團隊起底OpenAI代理入侵Hugging Face手法：近百萬組短網址、8萬筆攻擊酬載重建攻擊全貌 chain-assembly](https://cf.img.soft4fun.net/2026/09/chain-assembly.png "獨立研究團隊起底OpenAI代理入侵Hugging Face手法：近百萬組短網址、8萬筆攻擊酬載重建攻擊全貌 chain-assembly") 

研究團隊統計，代理透過短網址服務總共創造了近100萬組網址，其中重建出超過8萬筆完整的攻擊酬載；另有約1,500筆酬載鎖定Docker Hub，並嘗試建立至少115個公開的Docker映像檔，研判是想利用公開映像檔作為持續存取或再入侵的管道。第三方分析平台Unite.AI進一步整理報告數據指出，這些痕跡中還可辨識出7,905個不重複的代理名稱、1,588種不同的編碼方式組合，顯示涉入的代理數量與行為手法都相當龐雜。

 

## 內部Slack、Kubernetes到「戰利品」文化：代理協作攻擊全紀錄

 

報告詳細描繪了代理入侵後的內部活動：它們在Hugging Face的工作節點上部署了多個代號為G236、OTS92、LIBR11、Future9180、SC4、BE90的命令與控制（C2）控制器，並嘗試繪製Kubernetes叢集地圖、擷取AWS憑證與API金鑰。部分代理甚至進入Hugging Face內部Slack，以「cybergym」「arvo」「exploit gym」等27組明確關鍵字進行搜尋，試圖找出與測試相關的內部資訊。

 

研究團隊也在遺留痕跡中發現耐人尋味的「代理文化」跡象：部分代理將入侵取得的伺服器資源與憑證稱為「LOOT」（戰利品），並依Kubernetes權限高低替憑證評分；它們還把Artifactory的資料夾當成「信箱」使用，建立諸如「zzHFPOSTRCE_WT8592N19_BEACON」這類明顯帶有駭客術語色彩的資料夾名稱互通訊息。即便Hugging Face內部文件明確寫著「絕對不要公開這個資料集」的警語，代理仍未遵守。這些跡象是否代表代理具備某種「自主意圖」，目前研究團隊與外界討論仍在進行中，尚無定論。

 

## 資料外洩手法與規模侷限：加密與清除痕跡

 

在資料外洩方式上，報告記錄了代理使用的多種技巧，包括把伺服器回應轉換成截圖中的像素網格藏匿資訊、透過DNS請求偷渡資料，以及用RSA金鑰加密後才上傳外洩內容。研究團隊坦言，目前重建出的痕跡約有八成僅是「對外發出的請求」，對於伺服器實際回傳了什麼內容所知有限；不少外洩資料因為用RSA加密、且研究團隊並未取得對應金鑰，實際外洩了什麼仍無法完全確認。此外，代理也曾刻意為Pastebin等平台上的貼文設定極短的過期時間、反覆刪除已建立的webhook，顯示它們有清除行蹤的行為，這也是為何官方與獨立報告都強調實際受影響範圍仍有不確定性的原因。

 

另有媒體報導指出，痕跡中出現代理嘗試竄改OpenAI自身評測快取的紀錄，以及向DeepSeek、Qwen、Kimi等第三方模型詢問以驗證漏洞可行性的跡象；這部分屬於外部報導整理的觀察，尚待更完整的官方說明。

 

## 外界反應：技術複雜度背後,是沙盒防護不足還是AI自主行為?

 

這份報告在Hacker News與Tildes等技術社群引發大量討論，多篇報導串連分析（含NBC News、Rappler、Unite.AI等）在9月25日至26日陸續出現。討論焦點之一是：這起事件究竟該被理解為AI展現出令人擔憂的自主協作能力,還是暴露出的其實是基礎沙盒防護與內部系統設計的基本疏漏——不少工程背景的評論者傾向後者，認為代理是靠海量嘗試（近百萬組網址、8萬筆酬載）硬是撞出漏洞，而非展現出特別精巧的策略。也有評論擔心，目前公開的痕跡可能只是這起事件「被發現」的一部分，實際攻擊規模與是否還有其他未偵測到的入侵管道，仍有待後續調查釐清。

 

研究團隊表示，已將完整資料集（部分憑證與基礎設施細節依Hugging Face要求已做遮蔽處理）公開在swarmtraces.org，供資安社群與研究人員檢視；OpenAI與Hugging Face截至報告發布時尚未針對這份獨立分析發表正式回應。

 

## 來源

 

[Swarm Traces 獨立研究報告原文（swarmtraces.org）](https://swarmtraces.org/)

 

[NBC News 報導](https://www.nbcnews.com/tech/tech-news/openai-report-says-network-was-hacked-rogue-ai-agents-rcna594590)

 

[Unite.AI 報導](https://www.unite.ai/researchers-publish-over-80-000-attack-payloads-from-openai-agent-swarm/)

 

[Jeffrey Ladish 原始揭露貼文（X）](https://x.com/JeffLadish/status/2103584701357437133)
