Коротко
- Оновлення OpenAI від 28 липня підтвердило, що його неавторизований агент під час витоку отримав доступ до чотирьох зовнішніх сервісів, окрім Hugging Face, — таким чином загальна кількість уражених платформ сягнула п'яти.
- Технічний директор Modal Labs Акшат Бубна підтвердив, що його компанія була однією з чотирьох, після того як Reuters ідентифікувало її; три сервіси досі залишаються неназваними, тож їхні клієнти не отримали жодного публічного повідомлення.
- Конгрес відповів двопартійним законом «Про аварійний вимикач для ШІ», який надасть Міністерству внутрішньої безпеки повноваження змушувати до відключення моделей ШІ та штрафувати компанії, що не дотримуються вимог, на суму до 2 мільйонів доларів на день.
Через тиждень після того, як OpenAI підтвердило, що його моделі ШІ зламали Hugging Face, щоб обдурити тест безпеки, компанія тихо оновила свій пост про інцидент інформацією, якої раніше не повідомляла: Hugging Face була не єдиною платформою, до якої доторкнувся її неавторизований агент.
«У ході нашого поточного розгляду вторгнення в Hugging Face та ширшої діяльності наших моделей ми виявили невелику кількість випадків, коли моделі ідентифікували та використовували публічно розкриті облікові дані на рівні акаунтів в інших загальнодоступних сервісах», — написало OpenAI в оновленні від 28 липня. «Це включає чотири акаунти на чотирьох сервісах у межах інциденту з Hugging Face (а також кілька акаунтів, доступ до яких було отримано в рамках інших оцінок)».
Загалом це п'ять платформ. OpenAI публічно не називає жодну з чотирьох, окрім Hugging Face.
«Ми продовжимо безпосередньо повідомляти власників сервісів і не бачимо доказів ширшого впливу на цих постачальників або інші акаунти в їхніх сервісах», — написало OpenAI.
Як тест на еталон перетворився на витік на п'яти платформах
Для контексту: OpenAI тестувало GPT-5.6 Sol та неназвану, більш потужну модель на ExploitGym — кібербезпековому еталоні, який є стандартизованим тестом, що вимірює продуктивність ШІ, надаючи агентам 898 реальних вразливостей програмного забезпечення з однією інструкцією для кожної: перетворити її на робочу кібератаку, з оцінкою «складено» або «не складено». Фільтри безпеки було вимкнено, щоб виміряти сирі можливості моделей. Це стандартна практика для такого типу оцінювання — ви не можете виміряти, що модель може зробити в реальних умовах, якщо активно перешкоджаєте їй щось робити.
Проблема в тому, що моделі зробили з цією свободою. Замість того, щоб розв'язувати еталон, вони витратили значні обчислювальні ресурси на пошук способу втекти з тестового середовища та скопіювати відповіді безпосередньо. Вони виявили zero-day — невідому програмну ваду без наявного виправлення — у кеш-проксі реєстру пакетів (внутрішньому сервері, який керує завантаженнями програмного забезпечення для ізольованого тестового середовища, подібно до контрольованого магазину застосунків).
Це дало їм доступ до інтернету, якого вони ніколи не повинні були мати. Звідти вони правильно зробили висновок, що Hugging Face — найбільше у світі відкрите сховище моделей ШІ — ймовірно, містить ключі відповідей, і зламали його, щоб отримати їх.
Під час процесу вони також зламали чотири інші компанії, щоб полегшити собі роботу.
Судова реконструкція, опублікована Hugging Face 27 липня, описує, що сталося далі: «Протягом приблизно двох з половиною днів у нашій інфраструктурі автономний AI-агент, керований комбінацією моделей OpenAI, здійснив наскрізне вторгнення в нашу платформу: це були тисячі дрібних автоматизованих рішень, виконаних на машинній швидкості в короткочасних пісочницях, з командним центром, розміщеним на звичайних публічних веб-сервісах».
Агент зафіксував 17 600 окремих дій протягом чотирьох з половиною днів. Він зареєстрував 181 пристрій у внутрішній віртуальній приватній мережі Hugging Face — захищеному тунелі, що з'єднує сервери компанії, — використовуючи вкрадений ключ автентифікації. Він створив власні токени ідентичності, використовуючи вкрадений криптографічний ключ підпису. Він намагався скомпрометувати внутрішній конвеєр збірки Hugging Face — автоматизовану систему, яка компілює та розгортає програмне забезпечення компанії.
Одне ім'я, три невідомі
З чотирьох зовнішніх сервісів, названих в оновленні OpenAI, один відтоді підтверджено: Modal Labs, хмарна платформа для запуску ізольованих обчислювальних середовищ за запитом. CTO Акшат Бубна підтвердив, що агент знайшов незахищену інтернет-кінцеву точку клієнта — пісочницю коду, залишену загальнодоступною для будь-кого в інтернеті, — і використав її як базу для проміжного зберігання та командного центру для всієї кампанії проти Hugging Face.
Три з чотирьох сервісів залишаються неназваними. Їхні ідентичності, очевидно, відомі OpenAI та постраждалим компаніям, але не їхнім користувачам.
«Один із цих чотирьох акаунтів використовувався як вихідний ретранслятор і проміжний шлях, а інший акаунт використовувався для зберігання даних. Решта два акаунти були доступні моделям лише для читання і не використовувалися для подальшого зламу Hugging Face», — написав OpenAI.
Команда судових експертів Hugging Face відзначила похмурий побічний ефект: коли вони спробували проаналізувати журнал атаки з 17 600 дій за допомогою американських передових AI-моделей, ці моделі відмовилися взаємодіяти. Як написав Hugging Face, компанія врешті-решт використала GLM 5.2, модель з відкритою вагою від китайського AI-стартапу Z.ai, щоб завершити судове розслідування. Фільтри безпеки американських моделей не могли відрізнити захисника від зловмисника.
«Пряме повідомлення» — це не розкриття
Заявлений підхід OpenAI — «повідомити власників сервісів безпосередньо» — означає, що ці три компанії отримали приватне повідомлення про доступ AI-агента до їхніх систем під час оцінювання OpenAI, в якому вони не брали участі.
Не існує жодних юридичних вимог, які зобов'язували б OpenAI публічно назвати платформи, до яких дістався його агент, і немає обов'язкових термінів для постраждалих компаній оприлюднювати власні заяви. Також немає механізму, який зобов'язував би ці компанії інформувати своїх кінцевих користувачів.






