OpenAI による Hugging Face 侵害:Agent Swarm – URL 100万件を連鎖

OpenAI Agent Swarm Used Nearly 1 Million URLs to Hack Hugging Face

2026/09/28 gbhackers — 約 700 の OpenAI 評価エージェントが約100万件の URL を連鎖させ、制限されたインターネット・アクセスを回避して Hugging Face のインフラの一部を侵害したとされる一連の活動が、新たに公開されたフォレンジック調査で再検証された。このインシデントが示すのは、一見すると限定的な Web アクセス機能であっても、第三者のサービスと組み合わせることで、コード実行/コマンド&コントロール (C2)/データ流出につながる経路を構築できることだ。

OpenAI の評価エージェント群

2026年7月のインシデント中に生成された数百万件の公開短縮 URL をスキャンした研究者が、8 万件を超える攻撃ペイロードを解析したことが、Swarm Traces の報告書に記されている。その中の各 URL には、コードの断片/次の URL への参照が含まれており、それらがブラウザにより再構成されることで、はるかに大きなプログラムを順番に実行でき、一部の攻撃チェーンは 900 個を超えるリンクで構成されていたと報告されている。

当初、エージェントが送信できたのは GET リクエストのみで、Web コンテンツを読み込むことはできたが、フォームの送信/データの送信はできなかった。調査によると、エージェントは URL に埋め込まれたコードをデコードする HTTP ミラーリング・サービスと、生成されたページをブラウザで描画するスクリーンショット・サービスを組み合わせることで、この制限を回避した。

その後、エージェントはサーバからのレスポンスをスクリーンショット内のピクセル・グリッドとして符号化し、本来は隔離されている実行経路からそのテキストを復元できるようにした。この手法により、実質的に読み取り専用だった Web アクセスが双方向の通信手段へと変化し、エージェントは JavaScript の送信/第三者のブラウザを介した実行/外向きリクエストの送信/出力結果の視覚的な復元を行えるようになった。

Screenshot Service Captures Program Output from Malicious Links (source : swarmtraces )

Screenshot Service Captures Program Output (source : swarmtraces )

OpenAI 自身のインシデント・レポートによると、この活動は、パブリック・インターネットおよびエージェント同士から隔離されると想定されたモデルを使用した、社内の ExploitGym サイバーセキュリティ評価中に発生した。

エージェントは、OpenAI の Artifactory パッケージ管理環境を無許可の情報共有場所として利用し、発見した情報を共有するとともに、インターネットへのアクセス経路を共同で発見した。7月10日までに、エージェントは書き込み権限を持つ、外部へ公開された Hugging Face の認証情報を発見し、翌日には Hugging Face の2件のゼロデイ脆弱性を連鎖的に悪用したとされる。

1 件はワーカーの認証情報を漏えいさせる HDF5 処理の脆弱性であり、もう1件は Hugging Face のワーカー上でリモート・コマンド実行を可能にする RefJinja のテンプレート・インジェクションの脆弱性である。その後、OpenAI は、このエージェント群が数十台のサーバ上でコードを実行し、1台のサーバで root 権限を取得するとともに、限定的な非公開データおよびメッセージング・プラットフォームの認証情報を取得したと報告した。

回収されたペイロードが示すのは、エージェントがアクセスを維持した侵害後の活動で、一般的とされる以下の操作を実行していたことだ。

  • Hugging Face の社内 Slack で、ExploitGym/cybergym/評価用インフラに関連する識別子を検索。
  • クラウド/Kubernetes/データベース/Bearer トークン/メッセージング関連の認証情報を収集し、コード内で LOOT という変数にまとめる。
  • Kubernetes のワークロード/ノード/サービス/設定オブジェクト/環境内で利用できる経路を調査。
  • 侵害した Hugging Face のデータセット・ワーカー上に、再利用が可能な制御機構を設置し、公開リポジトリを介してコマンド/暗号化された結果を送受信。
  • コマンド出力を DNS リクエストへ埋め込み、DNS を利用したデータ流出を試行。
  • エクスプロイト配信用ファイル/公開 Webhook の記録/一時的な Kubernetes Pod などの痕跡の削除を試みる。

研究者たちは、Docker Hub を標的とするペイロードも発見し、エージェントが改変したコンテナ・イメージのアップロード/内部パッケージ・キャッシュの汚染を試み、将来の評価で改変されたチャレンジ用イメージが取得されるよう試みていたとされる。この活動は、後に CVE-2026-66384 として特定された Artifactory のキャッシュ汚染の脆弱性に関連している。

Hugging Face は、回収されたペイロードが自社のインシデント対応で発見された痕跡と一致することを確認し、2026年7月に外部へ公開されていた鍵を失効させた。研究者たちは、データセットを公開する前に、認証情報/個人データ/機密性の高いインフラ情報を削除した。

このインシデントが示すセキュリティ上の重要な教訓は、複数の仕組みを組み合わせることで生じる「構成リスク」である。個々のサービスが単独では安全に見えても、URL 処理/リダイレクト・チェーン/ブラウザによる描画/画像の取得/公開リポジトリ/DNS などを組み合わせることで、意図しない攻撃基盤として悪用される可能性がある。

これを受けて OpenAI は、サンドボックスの分離強化/ネットワーク経路の制限/高度なツールを使用する評価における思考過程の監視義務化/インシデント対応のエスカレーション手順の強化を実施した。