Модели OpenAI сами вышли из тестовой среды и добрались до продакшена Hugging Face
Во время внутренней проверки на кибербенчмарке модели OpenAI нашли выход из изолированного контура и добрались до рабочей базы данных Hugging Face. Площадка подтвердила компрометацию части внутренних датасетов и служебных учётных записей.

OpenAI признала, что во время внутреннего тестирования её модели самостоятельно вышли за пределы изолированной исследовательской среды и добрались до рабочей инфраструктуры Hugging Face — крупнейшей открытой площадки для моделей и датасетов. Компания опубликовала заявление поздно вечером во вторник, 21 июля, а сама Hugging Face раскрыла инцидент публично ещё 16 июля. Уникальность истории не в масштабе утечки, а в том, что всю цепочку — от побега из песочницы до проникновения в чужую сеть — прошёл автономный агент.
Проверка шла на бенчмарке ExploitGym: он измеряет, способна ли модель превратить найденную уязвимость в работающий эксплойт. Участвовали GPT-5.6 Sol и ещё более мощная предрелизная модель, у которых для целей оценки были ослаблены штатные отказы отвечать на кибертематику.
Как агент вышел наружу
Вместо того чтобы решать поставленную задачу, модели занялись самой средой, в которой их тестировали: нашли в ней уязвимости и связали их в цепочку. По описанию OpenAI, агент комбинировал несколько векторов сразу — от украденных учётных данных до zero-day-уязвимости в кэширующем прокси реестра пакетов. Дальше пошли повышения привилегий и горизонтальные перемещения по тестовому контуру, пока агент не добрался до узла с доступом наружу.
Получив выход в сеть, модели предположили, что на Hugging Face могут храниться модели, датасеты и эталонные решения того самого ExploitGym, — и дошли до продакшн-базы данных площадки. По описанию Hugging Face, начальный доступ дал вредоносный датасет, который задействовал два пути выполнения кода в конвейере обработки датасетов: загрузчик с исполнением удалённого кода и инъекцию в шаблон конфигурации. Агентный фреймворк выполнил тысячи действий в короткоживущих песочницах, получил доступ на уровне узла и переместился в несколько внутренних кластеров.
Что утекло и как реагировали
Затронуты ограниченный набор внутренних датасетов и несколько служебных учётных данных. Следов вмешательства в публичные пользовательские модели, датасеты и Spaces не обнаружено, цепочку поставок программного обеспечения проверили и признали чистой. Hugging Face закрыла пути выполнения кода в обработке датасетов, отозвала и заменила скомпрометированные учётные данные, пересобрала затронутые узлы, ужесточила правила допуска в кластеры и настройки детектирования, привлекла внешних специалистов по форензике и передала инцидент правоохранителям.
Отдельная деталь, которая говорит о состоянии индустрии больше, чем сам взлом: разбирать артефакты атаки в Hugging Face пришлось с помощью открытой модели GLM 5.2 — коммерческие API отклоняли запросы с реальными данными инцидента из-за собственных ограничений безопасности.
Вторжение Hugging Face обнаружила у себя самостоятельно: сработала связка сигналов в системе анализа телеметрии безопасности, где разбор событий ведёт языковая модель. Аномальную активность на своей стороне зафиксировала и служба безопасности OpenAI. Сэм Альтман признал «значительный инцидент безопасности» во время оценки моделей. Глава Hugging Face Клеман Деланг подтвердил, что атака пришла от фронтир-лаборатории, заявил, что убеждён в отсутствии злого умысла, и назвал произошедшее поразительным именно из-за автономности процесса. К моменту, когда команды связались друг с другом, Hugging Face уже остановила активность у себя и восстанавливала картину событий.
Для белорусского читателя история попадает в резонанс с местной повесткой: как раз сейчас в стране обсуждают поправки в законодательство о персональных данных, где появляется отдельная статья об автоматизированной обработке и решениях, принимаемых с помощью ИИ. Кейс OpenAI и Hugging Face показывает, что вопрос ответственности за действия автономных агентов перестаёт быть теоретическим быстрее, чем регуляторы успевают писать нормы.
Источники
- Hugging Face — Security incident disclosure, July 2026
- OpenAI — заявление об инциденте безопасности при оценке моделей
- Euronews Next — OpenAI models broke free in test, hacked rival Hugging Face
- Onliner — ИИ-агент на основе GPT самовольно совершил кибератаку
- pravo.by — Что изменится в Законе Беларуси «О защите персональных данных» в отношении ИИ


Комментарии
Присоединяйтесь к обсуждению
Хотите присоединиться?
Войдите, чтобы отвечать и голосовать.