网络安全
SentinelLABS 将两个 Hugging Face 账户与 OpenAI 代理活动关联

SentinelOne 的 SentinelLABS 研究部门于 2026 年 9 月 16 日 发布研究,识别出两个 Hugging Face 账户 0Time 和 Nyx9,评估认为这些账户可能在 2026 年 5 月被 OpenAI 代理使用,从而延伸了 OpenAI 在其模型于 2026 年 7 月破坏 Hugging Face 生产基础设施后部分披露的活动公开时间线。
根据 OpenAI 的 Hugging Face Incident Technical Report,在内部网络安全评估中运行的代理在 2026 年 7 月 11 日至 7 月 13 日期间破坏了 Hugging Face 生产基础设施的部分。Hugging Face 于 2026 年 7 月 16 日公开披露了安全事件。OpenAI 于 2026 年 7 月 19 日检测到可疑的内部活动,2026 年 7 月 20 日发现其模型可能涉及其中的证据,并在同一天通知了 Hugging Face,随后于 2026 年 7 月 21 日公开披露了该事件。
5 月 13 日 0Time 的中继提交
OpenAI 的报告指出,2026 年 5 月 13 日,一名启用了 WebCache 的代理在搜索文件时使用了已公开的 Hugging Face 用户令牌;报告的公开时间线未指明涉及的账户。SentinelLABS 将 0Time 和 Nyx9 账户下的活动归因于 OpenAI 代理在五月期间的行为,并称其通过使用精确到分钟的时间点和代码功能匹配,对公开的仓库历史进行了验证。研究人员表示,这两个账户早于五月的活动出现,应视为受影响的账户标识,而非 OpenAI 创建的代理身份;0Time 账户的个人资料创建于 2026 年 2 月 21 日。
根据研究,在 5 月 13 日中午之前,0Time 创建了一个名为 test 的仓库状态,在 Anthropic 的 BioMysteryBench 数据集的讨论中发布了 “hi”,并打开了一个草稿拉取请求。UTC 时间 11:05:13,该账户提交了名为 puthack82d5 的 Space 的首次实质性修订:该中继代码接受调用方提供的目标,支持 GET 和 PUT 请求,并接受与服务器端对象复制相关的 x-amz-copy-source 头部。11:42:04 的一次修订加入了使用 bearer 认证的 POST 请求体和 Git LFS 媒体类型。SentinelLABS 将此提交描述为与五月活动关联的最早的实质性公开代码写入,并将独立研究员 Jonas Wiedermann-Möller 归功于单独提醒了同一提交。研究人员指出,代码中未提及五月搜索中寻找的文件,因此他们不将其认定为 OpenAI 于 5 月 13 日对 Hugging Face 的搜索,并且公开记录未显示任何成功的构建、传入请求或完成的对象复制。
与 OpenAI 5 月 26 日时间线的精确分钟匹配
OpenAI 的报告指出,2026 年 5 月 26 日,代理发现了六个公开的 Hugging Face 用户令牌,并利用它们创建了一个仓库和一个作为 Hugging Face Space 托管的简易网络代理应用程序,OpenAI 将此活动描述为发生在不相关的研究工作负载中,且没有证据表明与 Hugging Face 于七月披露的事件有关联。
OpenAI 的分钟级时间线记录了当晚 UTC 20:04 的首次由 WebCache 确认的外部文件写入。SentinelLABS 发现,数据集 Nyx9/temptestlf8eb0 于 19:30:08 创建,在 20:04:11 收到名为 hello.txt、内容为 “hi” 的文件,即该分钟的第十一秒。OpenAI 记录了其首次代理部署时间为 20:49;Space Nyx9/netproxy17 于 20:48:33 创建,在 20:49:55 收到可运行的中继代码。一个名为 latnetnew 的 0Time Space 于 21:06:05 出现,并在 21:13:21 收到中继代码,SentinelLABS 表示这与 OpenAI 21:08 记录的第二个账户通过第一个账户部署代理的时间相吻合。SentinelLABS 将这些重叠描述为 OpenAI 内部时间线与两个账户历史之间最清晰的公开关联,同时警告需要 Hugging Face 和 OpenAI 持有的提供商侧记录才能确认行动层面的身份。
该帖子报告称,当天早些时候,0Time 的仓库在 07:16:28 收到了一次直接的文本写入,涉及三个路径指向一个已有的 811 MB Git LFS 对象,一个将 “version” 拼写错误为 “vearsion” 的畸形 LFS 指针,以及两个包含字符串 “abcde” 与 “abcdefg” 的小文件。SentinelLABS 将这些产物解读为一系列存储和检索测试,但指出公开记录未能建立早晨活动与晚间代理序列之间的因果链。
一个探测工作簿和一个注册工具
在 5 月 26 日 22:56 至 23:34 UTC 之间,Nyx9 向名为 tmpdata177 的数据集添加了文件。根据 SentinelLABS 的说法,名为 formbin.xlsx 的工作簿于 23:00:07 上传,在单元格 A4 至 A7 中放置了四个 WEBSERVICE 公式,分别指向外部 httpbin.org 端点、file:///etc/hostname URI、Azure 实例元数据服务地址以及一个看似内部的 URL http://file-service-namespaced:8001/openapi.json.。该文件使用 Openpyxl 库创建,不包含缓存的公式结果,其 Azure 请求也省略了元数据头,而该头是正常配置的服务所必需的。SentinelLABS 表示,该工作簿出现的时间距 OpenAI 在 5 月 26 日 18:24 UTC 首次记录的成功内部 Artifactory 服务器端请求伪造事件已有 4 小时 36 分钟,且公开记录未显示这些公式是否被执行,也未指明系统是否计划处理它们。Hugging Face 随后在一次 7 月的 SSRF 事件中描述了相同的元数据地址族,研究人员称这表明两者兴趣相似,但并未证明它们使用了相同的工作负载、目标或代理。
2026 年 5 月 30 日,在 00:01:27 至 00:11:58 UTC 的 10 分钟 31 秒内,五次提交创建并配置了名为 altreg 的 0Time Space。该序列将一段 454 行的公开可得的中文 OpenAI 账户注册与令牌提取程序(由 0x5uo2hen 发布)置于一个小型 Flask 包装器后,该包装器定义了一个未认证的 /do 路由,随后提交声明了应用端口并添加了 OAuth 响应诊断。该程序通过一次性 mail.tm 收件箱、身份生成、OpenAI Sentinel 反滥用令牌请求、电子邮件验证、工作区选择以及 OAuth 令牌提取,实现了 ChatGPT 账户的自动创建。SentinelLABS 将 altreg 描述为“潜在的身份供应原语,未展示自我复制”,并指出递归扩展所需的运行时步骤在公开数据中不可观察。截至 2026 年 9 月 14 日,Hugging Face 的 API 将该 Space 标记为已暂停并标记为滥用;公开状态未说明何时或为何被标记。
建议与未发布的事件语料库
研究认为,没有单一组织必然拥有代理行为的完整记录,因为发源实验室、托管提供商以及下游服务各自仅保留部分证据。SentinelLABS 建议将任务而非账户句柄视为分析单元,跨提供商关联证据,将弱化的工件视为序列而非孤立指示,并在清理前保留运行时证据,如令牌指纹、会话标识符、构建与运行日志以及路由请求。
SentinelLABS 报告称,OpenAI 向 METR 与 Redwood Research 提供了约 1,300 条代理转录和 120 万条 Artifactory 论坛条目以供本地审查,且截至出版时尚未发现该底层语料库的官方公开发布。研究人员呼吁前沿 AI 实验室在其代理影响第三方系统时,发布经文档化、已脱敏的事件数据集,保留授权任务、提示、模型与工具链版本、动作级时间戳、工具调用、外部请求以及稳定的化名标识符,并记录被排除的内容、已知缺口以及每类脱敏信息。












