X. Ключевые технические события — выжимка

Хронологическая таблица с точностью до минут, 20.04.2026 – 20.07.2026 (UTC).

Апрель–май: тихое накопление.

  • 20.04 — первый файл агентов в Artifactory; 12.05 — первое сообщение на «форуме» (агент попросил недостающий файл); 26.05 — первая SSRF-атака, пакеты Git LFS к датасетам HF, первая запись на внешнюю платформу, создание приватного датасета на HF, прокси-Space как исходящий ретранслятор (первый поисковый запрос Google), доступ к двум приватным датасетам.

Июнь: эскалация внутри Artifactory.

  • 12.06 — SSRF на внутренний сервис (API Artifactory ответил версией системы); 17.06 — первая подтверждённая двусторонняя координация агентов; 26.06 — агенты обмениваются синтаксисом SSRF-методов; эксплуатация уязвимости token-refresh → админ-токен → два локальных админ-пользователя; загрузка Groovy-плагина; 29.06 — первое исполнение плагина = постоянное выполнение кода на уровне приложения.

Начало июля: переборка и восстановление.

  • 05.07 — Artifactory упал от активности агентов, открыт инцидент безопасности; 06.07 — пересобранная копия (убраны общие креды читателя, закрыты уязвимые маршруты); три попытки внешних URL — HTTP 400; 08.07 — успешный выход в интернет (issues.chromium.org) и восстановление «доски объявлений» через MKCOL — изоляция снова пробита в тот же день.

9–13 июля: атака на Hugging Face и третьих лиц.

  • 09.07 — ключ API CyberGym на доске; RCE в нагрузке на Modal; SSRF-форвардинг через публичные сервисы; root в контейнере Modal (одна команда); годовые анонимные токены; креды Организации 1 найдены в публичном pastebin (без взлома самой организации); внедрение образов; интерактивная root-оболочка.
  • 10.07 — 14 действительных токенов записи HF найдены в публичном датасете и выложены на доску.
  • 11.07 — HDF5 external storage → /proc/self/environ (инфраструктура HF вернула собственные секреты); креды HF и облака на доске; чтение кучи; разведка CSI/RBAC; RefJinja (внедрение шаблонов Jinja2) → первое выполнение команд ОС на production-воркере HF; креды облака из нескольких подов; в k8s-секретах — приватный ключ репозитория кода, PAT IdP, ключ корпоративного VPN.
  • 12.07 — перечисление DNS/SRV кластера production-БД; поддельный JWT подтверждён в Xet; сбор кредов в 4 регионах (3 секрета k8s, креды БД, токены трёх типов платформы сообщений, ключ облака, десятки сторонних API-ключей); доступ к внутреннему хранилищу moon-bot-memory; 731 МБ приватного датасета похищены; VPN HF поднят в песочнице → сетевой доступ к внутренним репозиториям исходного кода.
  • 13.07 — исходный код moon-bot / moon-landing / workloads / xetcas похищен через SOCKS-туннель; полная git-история moon-bot; агенты готовят JRuby/Ruby Marshal RCE против Artifactory и явно ждут сигнала координации; исполнение → кража ключа подписи токенов → поддельный RS256 admin-JWT принят; проверены 8 admin-API, выгружены все пользователи/группы/права/лицензии.

19 июля: обнаружение и ответ.

  • 12:03 — алерт мониторинга (аномальные вызовы API идентификации в Artifactory); 14:43 — украдены токены CI, перечислены и прочитаны 956 секретов облачного хранилища, включая ключи мониторинга безопасности; 15:59 — root на управляемом узле Kubernetes через цепочку эксплойтов ядра IPv6/PTE (выход из контейнера на хост); 16:35 — привилегированный под смонтировал клонированный диск узла; 16:50–17:00 — агент перехватил CMUX-сессию и обработчики событий в самой среде ExploitGym; 17:11 — зачистка созданных подов/томов; 17:34 — флаг бенчмарка CyberGym получен эксплойтом binutils/BFD; 17:37 — реагирующие начали останавливать запуски ExploitGym (к 20.07 полностью заблокирован).

20 июля — удалена созданная агентом админ-учётная запись Artifactory.