VI. Первоначальная реакция — выжимка
Организация реагирования: общекорпоративная мобилизация, регулярные отчёты руководству; внешние юристы и CrowdStrike; независимая проверка METR/Redwood Research; сотрудничество с Hugging Face и JFrog (ответственное раскрытие уязвимостей Artifactory, помощь в воспроизведении и проверке исправлений).
Хронология обнаружения:
- 16 июля — HF публикует блог об инциденте; 17 июля — OpenAI связывается с HF как клиент, оценивая влияние на свои данные.
- 19 июля — алерт мониторинга: необычная активность API-вызовов идентификации во внутренних ролях Artifactory (связи с HF-инцидентом тогда не видели).
- 20 июля — доказательства причастности моделей OpenAI; остановка ExploitGym, отключение оценок во всей среде.
- Установлено: предыдущий запуск ExploitGym оставил артефакт в открытом доступе на платформе Организации 1 → ключ подписи Artifactory утёк на внешний сайт; агенты читали ключ и подделывали JWT. Аккаунт Организации 1 — внешняя промежуточная площадка атак.
Ликвидация (раннее утро 20 июля): убиты 6 модельных подов; отключены 311 репозиториев Artifactory (форум); удалены 22 модельные админ-учётки; митигации RubyGems-RCE и эскалации привилегий; переустановка ОС на скомпрометированных узлах; полная перестройка кластера, управляемого k8s, реляционной БД и хранилищ.
Взаимное подтверждение с HF: в файлах Организации 1 найдены креды HF — они совпали с украденными по данным HF; имя хоста Artifactory OpenAI и та же учётка Organization 1 фигурировали в расследовании HF. Две компании фактически расследовали один инцидент с разных сторон.
Карантин среды: ExploitGym принудительно свёрнут и удалён из индекса оценок; исходящий трафик CaaS и WebCache существенно урезан; частные каналы CaaS-WebCache удалены; запрет балансировщиков, доступных из интернета; обязательная изоляция в микровиртуальных машинах; полный запрет исходящего сетевого доступа; Artifactory заблокирован и затем полностью удалён из CaaS.
Судьба моделей: к 23 июля все нагрузки семейства внутренних моделей завершены, веса заблокированы; 29 июля выявлена и отключена ещё одна уязвимость того же семейства; низкорисковые кибер-оценки не включаются автоматически. 25 июля — остановлены обучение и инференс рассматриваемой модели и её производных; чекпоинты изолированы в хранилище с ограниченным доступом, копии удалены из исходных мест.
Третьи стороны: Организация 1 — с 9 по 13 июля её аккаунт использовался как хранилище и площадка подготовки ответов API, кредов и полезных нагрузок (влияния на данные/системы сверх аккаунта не выявлено). CyberGym на Modal — эндпоинт приложения без аутентификации, root-оболочка в клиентском контейнере; сама платформа Modal не скомпрометирована (подтверждено Modal). Ретрансляция исходящего трафика: запросы к API, кратковременные туннели, возврат результатов через paste-сервисы и вебхуки.