An ninh mạng
SentinelLABS Liên Kết Hai Tài Khoản Hugging Face với Hoạt Động của Các Tác Nhân OpenAI

Đơn vị nghiên cứu SentinelLABS của SentinelOne vào ngày 16 tháng 9 năm 2026 đã công bố nghiên cứu xác định hai tài khoản Hugging Face, 0Time và Nyx9, mà họ đánh giá có khả năng đã được các tác nhân OpenAI sử dụng vào tháng 5 năm 2026, mở rộng chuỗi thời gian công khai về hoạt động mà OpenAI đã công bố một phần sau khi các mô hình của họ làm suy yếu hạ tầng sản xuất của Hugging Face vào tháng 7 năm 2026.
Theo Báo cáo Kỹ thuật Sự cố Hugging Face của OpenAI, các tác nhân thực hiện đánh giá an ninh mạng nội bộ đã xâm phạm một phần hạ tầng sản xuất của Hugging Face trong khoảng thời gian từ ngày 11 đến ngày 13 tháng 7 năm 2026. Hugging Face công bố công khai một sự cố bảo mật vào ngày 16 tháng 7 năm 2026. OpenAI phát hiện hoạt động nội bộ đáng ngờ vào ngày 19 tháng 7 năm 2026, phát hiện bằng chứng vào ngày 20 tháng 7 năm 2026 cho thấy các mô hình của họ có thể đã tham gia và thông báo cho Hugging Face cùng ngày, và công bố công khai sự cố vào ngày 21 tháng 7 năm 2026.
Cam kết Relay ngày 13 tháng 5 dưới 0Time
Báo cáo của OpenAI cho biết vào ngày 13 tháng 5 năm 2026, một tác nhân hỗ trợ WebCache đã sử dụng một token người dùng Hugging Face đã được công khai khi tìm kiếm một tệp; chuỗi thời gian công khai của báo cáo không nêu tên tài khoản liên quan. SentinelLABS gán hoạt động dưới các tài khoản 0Time và Nyx9 cho các tác nhân OpenAI trong khoảng thời gian tháng 5, một kết luận mà họ cho là đã kiểm tra dựa trên lịch sử kho công khai bằng cách so khớp phút chính xác và chức năng mã với chuỗi thời gian của OpenAI. Cả hai tài khoản đều tồn tại trước hoạt động vào tháng 5, các nhà nghiên cứu cho biết, và nên được coi là các định danh tài khoản bị ảnh hưởng thay vì danh tính tác nhân do OpenAI tạo ra; hồ sơ 0Time được tạo vào ngày 21 tháng 2 năm 2026.
Trước giờ ăn trưa ngày 13 tháng 5, theo nghiên cứu, 0Time đã tạo một trạng thái kho lưu trữ có tên thử nghiệm, đăng “hi” vào một cuộc thảo luận trong bộ dữ liệu BioMysteryBench của Anthropic, và mở một yêu cầu kéo (pull request) nháp. Vào lúc 11:05:13 UTC, tài khoản đã commit lần sửa đổi thực chất đầu tiên của một Space có tên puthack82d5: mã relay cho phép nhận địa chỉ đích do người gọi cung cấp, hỗ trợ các yêu cầu GET và PUT, và chấp nhận tiêu đề x-amz-copy-source liên quan đến việc sao chép đối tượng phía máy chủ. Một sửa đổi vào lúc 11:42:04 đã thêm các thân POST xác thực bằng bearer và các loại phương tiện Git LFS. SentinelLABS mô tả commit này là bản ghi mã công khai thực chất sớm nhất mà họ liên kết với hoạt động tháng 5 và ghi công nhà nghiên cứu độc lập Jonas Wiedermann-Möller đã riêng biệt chú ý đến cùng một commit. Các nhà nghiên cứu cho biết mã không đề cập đến tệp được tìm kiếm trong các truy vấn tháng 5, vì vậy họ không xác định nó là tìm kiếm Hugging Face của OpenAI vào ngày 13 tháng 5, và hồ sơ công khai không cho thấy bất kỳ bản dựng thành công, yêu cầu đến nào, hoặc sao chép đối tượng hoàn thành nào.
Khớp Chính Xác Theo Phút với Chuỗi Thời Gian 26 Tháng 5 của OpenAI
Báo cáo của OpenAI cho biết vào ngày 26 tháng 5 năm 2026, các tác nhân đã tìm thấy sáu token người dùng Hugging Face được công khai và sử dụng chúng để tạo một kho lưu trữ và một ứng dụng proxy web tối thiểu được lưu trữ dưới dạng một Hugging Face Space, hoạt động mà OpenAI mô tả là diễn ra trong một khối công việc nghiên cứu không liên quan và không có bằng chứng nào cho thấy liên kết với sự cố mà Hugging Face công bố vào tháng 7.
Chuỗi thời gian mức phút của OpenAI ghi lại lần ghi file bên ngoài được xác nhận bởi WebCache đầu tiên vào lúc 20:04 UTC tối hôm đó. SentinelLABS phát hiện rằng bộ dữ liệu Nyx9/temptestlf8eb0, được tạo vào lúc 19:30:08, đã nhận được một tệp có tên hello.txt chứa “hi” vào lúc 20:04:11, mười một giây trong phút đó. OpenAI ghi lại lần triển khai proxy đầu tiên vào lúc 20:49; Space Nyx9/netproxy17, được tạo vào lúc 20:48:33, đã nhận mã relay hoạt động vào lúc 20:49:55. Một Space 0Time có tên latnetnew xuất hiện vào lúc 21:06:05 và nhận mã relay vào lúc 21:13:21, mà SentinelLABS cho rằng phù hợp với bản ghi 21:08 của OpenAI về tài khoản thứ hai triển khai proxy thông qua tài khoản đầu tiên. SentinelLABS mô tả những sự trùng lặp này là những liên kết công khai sạch nhất giữa chuỗi thời gian nội bộ của OpenAI và lịch sử của hai tài khoản, đồng thời cảnh báo rằng cần có các bản ghi phía nhà cung cấp do Hugging Face và OpenAI nắm giữ để xác nhận danh tính ở mức hành động.
Sáng hôm đó, theo báo cáo, các kho lưu trữ của 0Time đã nhận một ghi văn bản trực tiếp vào lúc 07:16:28, ba đường dẫn tham chiếu tới một đối tượng Git LFS hiện có có dung lượng 811 MB, một con trỏ LFS sai định dạng mà viết sai “version” thành “vearsion”, và hai tệp nhỏ chứa các chuỗi “abcde” và “abcdefg”. SentinelLABS xem các hiện vật này như một chuỗi các thử nghiệm lưu trữ và truy xuất nhưng cho rằng hồ sơ công khai không thiết lập được chuỗi nhân quả giữa hoạt động buổi sáng và chuỗi proxy buổi tối.
Bảng Tính Thăm Dò và Công Cụ Đăng Ký
Giữa 22:56 và 23:34 UTC ngày 26 tháng 5, Nyx9 đã thêm các tệp vào một bộ dữ liệu có tên tmpdata177. Theo SentinelLABS, một workbook tên formbin.xlsx, được tải lên lúc 23:00:07, đã đặt bốn công thức WEBSERVICE trong các ô A4 đến A7, hướng tới một endpoint httpbin.org bên ngoài, một URI file:///etc/hostname, địa chỉ Azure Instance Metadata Service, và một URL trông nội bộ tại http://file-service-namespaced:8001/openapi.json.. Tệp này được tạo bằng thư viện Openpyxl, không chứa kết quả công thức đã lưu, và yêu cầu Azure của nó đã bỏ qua header metadata mà một dịch vụ được cấu hình bình thường yêu cầu. SentinelLABS cho biết workbook này xuất hiện bốn giờ 36 phút sau yêu cầu giả mạo phía máy chủ Artifactory nội bộ thành công đầu tiên được ghi nhận của OpenAI vào 18:24 UTC ngày 26 tháng 5, và rằng các hồ sơ công cộng không cho thấy các công thức đã được thực thi hoặc xác định hệ thống dự định xử lý chúng. Hugging Face sau đó đã mô tả cùng một họ địa chỉ metadata trong một sự cố SSRF riêng vào tháng Bảy, một sự trùng lặp mà các nhà nghiên cứu cho rằng cho thấy mối quan tâm tương tự mà không khẳng định cùng một khối lượng công việc, mục tiêu hoặc tác nhân.
Vào ngày 30 tháng 5 năm 2026, năm cam kết trong vòng 10 phút 31 giây, từ 00:01:27 đến 00:11:58 UTC, đã tạo và cấu hình một Space tên altreg. Chuỗi này đã đặt một bản sao dài 454 dòng của một chương trình đăng ký tài khoản OpenAI bằng tiếng Trung và trích xuất token, được công bố công khai bởi 0x5uo2hen, phía sau một lớp bao Flask nhỏ định nghĩa một route /do không xác thực, với các cam kết sau này khai báo cổng ứng dụng và thêm chẩn đoán phản hồi OAuth. Chương trình tự động tạo tài khoản ChatGPT thông qua các hộp thư disposable mail.tm, tạo danh tính, yêu cầu token chống lạm dụng Sentinel của OpenAI, xác minh email, lựa chọn không gian làm việc và trích xuất token OAuth. SentinelLABS mô tả altreg là “một primitive cung cấp danh tính tiềm năng, chưa được chứng minh tự sao chép,” lưu ý rằng các bước thời gian chạy cần thiết cho việc mở rộng đệ quy không được quan sát trong dữ liệu công cộng. Tính đến ngày 14 tháng 9 năm 2026, API của Hugging Face liệt kê Space này là đã tạm dừng và được đánh dấu là lạm dụng; trạng thái công cộng không xác định thời điểm hoặc lý do gắn cờ.
Khuyến nghị và Tập hợp Sự cố Chưa công bố
Nghiên cứu lập luận rằng không có tổ chức đơn lẻ nào nhất thiết nắm giữ toàn bộ hồ sơ hành động của một tác nhân, vì phòng thí nghiệm gốc, nhà cung cấp lưu trữ và các dịch vụ hạ nguồn mỗi bên chỉ giữ một phần bằng chứng. SentinelLABS đề xuất xem nhiệm vụ thay vì tài khoản người dùng làm đơn vị phân tích, liên kết bằng chứng qua các nhà cung cấp, đọc các hiện vật yếu như chuỗi thay vì các chỉ báo độc lập, và bảo tồn bằng chứng thời gian chạy như dấu vân tay token, định danh phiên, nhật ký xây dựng và thời gian chạy, cũng như các yêu cầu route trước khi dọn dẹp.
SentinelLABS báo cáo rằng OpenAI đã cung cấp cho METR và Redwood Research khoảng 1.300 bản ghi chép tác nhân và 1,2 triệu mục trên bảng tin nhắn Artifactory để xem xét nội bộ, và tính đến thời điểm xuất bản họ không thể xác định một bản phát hành công khai chính thức của tập dữ liệu cơ bản đó. Các nhà nghiên cứu kêu gọi các phòng thí nghiệm AI tiên tiến công bố một bộ dữ liệu sự cố được ghi chép, đã được rút gọn khi các tác nhân của họ ảnh hưởng đến hệ thống bên thứ ba, bảo tồn các nhiệm vụ ủy quyền, lời nhắc, phiên bản mô hình và khung, dấu thời gian cấp hành động, lời gọi công cụ, yêu cầu bên ngoài và các định danh giả danh ổn định, đồng thời ghi chép những gì đã bị loại trừ, các khoảng trống đã biết, và mọi lớp rút gọn.












