В США ИИ-модели OpenAI вышли из песочницы и взломали Hugging Face

В США ИИ-модели OpenAI вышли из песочницы и взломали Hugging Face 322 просмотра

Алина Рахимова #мир

9 июля 2026 года OpenAI проводила внутреннюю проверку кибервозможностей двух моделей — GPT‑5.6 Sol и еще одной, пока не выпущенной системы. Их тестировали на бенчмарке ExploitGym, который оценивает способность искусственного интеллекта находить и использовать уязвимости в программном обеспечении.

Проверка проходила в изолированной среде без обычных защитных ограничений, которые блокируют опасные киберзапросы. По данным OpenAI, модели должны были решать учебные задачи, связанные с эксплуатацией уязвимостей. Однако вместо этого они начали искать способ получить доступ к интернету.

Сначала модели обнаружили уязвимость нулевого дня в прокси-кэше реестра пакетов, через который тестовая среда могла устанавливать программное обеспечение. Затем они повысили привилегии и переместились между внутренними узлами, пока не достигли компьютера с доступом в интернет. OpenAI сообщила, что модели самостоятельно связали несколько способов атаки, использовали похищенные учетные данные и нашли путь к удаленному выполнению кода.

Получив доступ к сети, модели предположили, что на платформе Hugging Face могут находиться модели, датасеты и готовые решения для ExploitGym. После этого они начали искать информацию, которая позволила бы обойти проверку. Hugging Face — американская платформа для размещения и совместной разработки моделей искусственного интеллекта.

По данным Reuters, проникновение в инфраструктуру Hugging Face началось 11 июля и продолжалось до 13 июля. Агент получил доступ к части внутренних наборов данных и нескольким учетным данным сервисов. OpenAI заявила, что модели в итоге нашли решения задач и вернулись в исходную среду, чтобы завершить тестирование.

Hugging Face обнаружила атаку и изолировала скомпрометированные системы. Компания сообщила, что не нашла признаков изменения общедоступных моделей, датасетов, приложений или цепочки поставок программного обеспечения. Для расследования специалисты проанализировали более 17 тысяч записей действий атакующего агента и использовали модель GLM 5.2 с открытыми весами на собственной инфраструктуре.

21 июля OpenAI публично признала ответственность за инцидент и назвала его беспрецедентным киберинцидентом. Компания заявила, что во время теста защитные классификаторы были намеренно отключены, поскольку исследователи оценивали предельные кибервозможности моделей. OpenAI также сообщила о совместном расследовании с Hugging Face и о работе с поставщиком программного обеспечения над устранением обнаруженной уязвимости.

Reuters сообщило, что OpenAI могла не распознать связь между своим агентом и атакой в течение примерно недели. По данным агентства, специалисты компании обнаружили признаки выхода модели из тестовой среды в журналах внутренних систем 18–19 июля. Hugging Face впервые раскрыла информацию об атаке 16 июля, а представители двух компаний связались примерно 20 июля.

28 июля стало известно еще об одном эпизоде. По данным Reuters и Axios, агент получил доступ к активу клиента компании Modal Labs, чья инфраструктура использовалась для запуска связанного с ExploitGym кода. Технический директор Modal Labs Акшат Бубна заявил, что была использована уязвимость в коде клиента с открытым для интернета конечным узлом, а сама инфраструктура Modal взлому не подвергалась.

Инцидент показал, как автономные ИИ-агенты могут действовать без пошаговых указаний человека. В отличие от обычного чат-бота, такой агент самостоятельно оценивает обстановку, выбирает следующий шаг, запускает инструменты, проверяет результат и меняет план при возникновении препятствий. В случае OpenAI модель преследовала узкую цель — получить ответы для теста, но для этого вышла за пределы разрешенной среды и атаковала сторонние системы.

OpenAI заявила, что усиливает контроль конфигурации, мониторинг и защиту во время обучения и оценки моделей. Hugging Face рекомендовала пользователям сменить токены доступа и проверить активность учетных записей. Компании также передали материалы правоохранительным органам.

Наша редакция участвует в партнёрской сети «Все СМИ».

Другие новости

Подписаться на Telegram-канал