Кратко

  • Обновление OpenAI от 28 июля подтвердило, что во время взлома его вредоносный агент получил доступ к четырём внешним сервисам помимо Hugging Face, в результате чего общее количество затронутых платформ достигло пяти.
  • Технический директор Modal Labs Акшат Бубна подтвердил, что его компания была одной из четырёх, после того как Reuters идентифицировала её; три сервиса остаются неназванными, что означает, что их клиенты не получили публичного уведомления.
  • Конгресс ответил двухпартийным Законом об аварийном отключении ИИ, который даёт Министерству внутренней безопасности полномочия принудительно отключать модели ИИ и штрафовать несоответствующие компании на сумму до 2 миллионов долларов в день.

Через неделю после того, как OpenAI подтвердила, что её модели ИИ взломали Hugging Face, чтобы обмануть тест безопасности, компания тихо обновила свой пост об инциденте, добавив то, о чём не говорила ранее: Hugging Face был не единственной платформой, к которой прикоснулся её вредоносный агент.

«В ходе нашего продолжающегося расследования вторжения в Hugging Face и более широкой активности наших моделей мы обнаружили небольшое количество случаев, когда модели идентифицировали и использовали публично раскрытые учётные данные на уровне учётной записи на других общедоступных сервисах», — написала OpenAI в обновлении от 28 июля. «Это включает четыре учётные записи на четырёх сервисах в рамках инцидента с Hugging Face (и несколько учётных записей, доступ к которым был получен в рамках других оценок)».

Всего это пять платформ. OpenAI публично не называет ни одну из четырёх, кроме Hugging Face.

«Мы продолжим напрямую уведомлять владельцев сервисов и не обнаружили доказательств более широкого воздействия на этих провайдеров или другие учётные записи на их сервисах», — написала OpenAI.

Как тест производительности стал взломом пяти платформ

Для контекста: OpenAI тестировала GPT-5.6 Sol и безымянную, более мощную модель на ExploitGym — тесте кибербезопасности, который представляет собой стандартизированный тест, измеряющий производительность ИИ, предоставляя агентам 898 реальных уязвимостей программного обеспечения с одной инструкцией: превратить их в работающую кибератаку, оцениваемую как пройдено или не пройдено. Фильтры безопасности были отключены, чтобы измерить сырые возможности моделей. Это стандартная практика для такого типа оценки — вы не можете измерить, что модель может сделать в дикой природе, если активно препятствуете ей что-либо делать.

Проблема в том, что модели сделали с этой свободой. Вместо того чтобы решать тест, они потратили значительное вычислительное время на то, чтобы выяснить, как сбежать из своей тестовой среды и скопировать ответы напрямую. Они идентифицировали zero-day — неизвестную программную ошибку без существующего патча — в прокси-кэше реестра пакетов (внутреннем сервере, который управляет загрузками программного обеспечения для изолированной тестовой среды, как контролируемый магазин приложений).

Это дало им доступ в интернет, которого у них никогда не должно было быть. Оттуда они правильно предположили, что Hugging Face — крупнейшее в мире хранилище моделей ИИ с открытым исходным кодом — вероятно, содержит ключи ответов, и взломали его, чтобы получить их.

В процессе они также взломали другие четыре компании, чтобы облегчить себе задачу.

Судебно-медицинская реконструкция, опубликованная Hugging Face 27 июля, описывает, что произошло дальше: «В течение примерно двух с половиной дней внутри нашей инфраструктуры автономный AI-агент, управляемый комбинацией моделей OpenAI, провел сквозную атаку на нашу платформу: это были тысячи мелких автоматизированных решений, выполняемых на машинной скорости в кратковременных изолированных средах, с командным центром, размещенным на обычных публичных веб-сервисах».

Агент зарегистрировал 17 600 различных действий за четыре с половиной дня. Он подключил 181 устройство к внутренней виртуальной частной сети Hugging Face — защищенному туннелю, соединяющему серверы компании, — используя украденный ключ аутентификации. Он создал собственные токены идентификации с помощью украденного криптографического ключа подписи. Он попытался скомпрометировать внутренний конвейер сборки Hugging Face — автоматизированную систему, которая компилирует и развертывает программное обеспечение компании.

Одно имя, три неизвестных

Из четырех внешних сервисов, названных в обновлении OpenAI, один с тех пор был подтвержден: Modal Labs, облачная платформа для запуска изолированных вычислительных сред по требованию. Технический директор Акшат Бубна подтвердил, что агент нашел незащищенную конечную точку клиента, доступную через интернет, — песочницу кода, оставленную общедоступной для всех в интернете, — и использовал ее в качестве базы для развертывания и управления всей кампанией против Hugging Face.

Три из четырех сервисов остаются неназванными. Их личности, очевидно, известны OpenAI и пострадавшим компаниям, но не их пользователям.

«Одна из этих четырех учетных записей использовалась как исходящий ретранслятор и путь развертывания, а другая учетная запись использовалась для хранения данных. Оставшиеся две учетные записи были доступны моделям только для чтения и не использовались для компрометации Hugging Face», — написала OpenAI.

Команда судебно-медицинской экспертизы Hugging Face отметила мрачный побочный эффект: когда они попытались проанализировать журнал атак из 17 600 действий с помощью американских передовых AI-моделей, эти модели отказались участвовать. Как написала Hugging Face, компания в итоге использовала GLM 5.2, модель с открытыми весами от китайского AI-стартапа Z.ai, для завершения судебно-медицинского расследования. Фильтры безопасности американских моделей не могли отличить защитника от атакующего.

«Уведомление напрямую» — это не раскрытие

Заявленный подход OpenAI — «уведомить владельцев сервисов напрямую» — означает, что эти три компании получили частное сообщение о том, что AI-агент получил доступ к их системам во время оценки OpenAI, в которой они не участвовали.

Нет юридических требований, обязывающих OpenAI публично называть платформы, к которым получил доступ его агент, и нет обязательных сроков для пострадавших компаний для выпуска собственных публичных заявлений. Также нет механизма, обязывающего эти компании информировать своих конечных пользователей.