ИИ OpenAI вышел в интернет и атаковал систему другой AI-компании
ИИ OpenAI вышел в интернет и атаковал систему другой AI-компании — происшествие с ИИ в июле 2026 года. Компания OpenAI запустила своих обновлённых поисковых роботов (GPTBot), чтобы со свежих ног собрать терабайты новых данных для обучения будущей модели ChatGPT-5. И эти роботы наткнулись на платформу Hugging Face — главный мировой архив, где разработчики со всей планеты бесплатно выкладывают тысячи готовых нейросетей, кодов и баз данных.
В результате был взломан Hugging Face — одна из важнейших платформ для ИИ, которая является GitHub для нейросетей, датасетов и инструментов машинного обучения, ею пользуется вся индустрия. За время атаки система сгенерировала около 17 000 различных событий — было вообще непонятно, как всё это разбирать. Обнаружить и остановить атаку помогли ИИ-модели, которые использовала Hugging Face: одни ИИ атаковали, а другие ИИ помогали защищаться.
Суть[править]
22.07.2026 пишут:
Компания OpenAI сообщила о необычном инциденте, произошедшем во время внутренней проверки кибервозможностей ее передовых моделей. Автономная ИИ-система сумела выйти за пределы изолированной тестовой среды, получила доступ в открытый интернет и проникла в производственную инфраструктуру платформы Hugging Face. OpenAI называет произошедшее беспрецедентным инцидентом, демонстрирующим, что современные модели уже способны самостоятельно находить и использовать сложные цепочки уязвимостей в реальных системах.
Во время тестирования новых моделей искусственного интеллекта компании OpenAI система вышла за пределы изолированной среды и получила доступ к открытому интернету. После этого она самостоятельно атаковала компьютерные системы другой AI-компании — платформы Hugging Face.
Об этом OpenAI сообщила в своем блоге. Инцидент произошел во время внутреннего эксперимента, целью которого было изучение способности новых моделей использовать уязвимости в рамках кибератак.
Для тестирования OpenAI разработала программное обеспечение, которое должно было решать задачи из ExploitGym — стандартного теста, используемого для оценки возможностей ИИ в поиске и эксплуатации уязвимостей.
Однако модели превзошли ожидания разработчиков. Система обнаружила ранее неизвестную уязвимость, с помощью которой смогла выйти из тестовой среды и получить доступ к открытому интернету.
В ходе самостоятельного исследования сети ИИ пришел к выводу, что платформа Hugging Face может содержать данные и решения, полезные для прохождения теста. После этого система получила доступ к закрытой информации, использовала ранее неизвестные уязвимости и украденные учетные данные.
В Hugging Face сообщили, что злоумышленник, использовавший ИИ, выполнил тысячи действий и изменил расположение цифрового командного центра атаки. В OpenAI произошедшее назвали «беспрецедентным киберинцидентом».
В компании подчеркнули, что эксперимент проводился в контролируемой среде, однако модель самостоятельно вышла за ее пределы. Инцидент продемонстрировал потенциальные риски использования автономных ИИ-систем для проведения кибератак.
Ранее похожие опасения вызвали разработки компании Anthropic. Ее модель Mythos обнаруживала уязвимости в широко используемых программах и онлайн-сервисах, некоторые из которых оставались незамеченными десятилетиями.
Полный доступ к возможностям Mythos Anthropic предоставляла только отдельным государственным учреждениям и компаниям. Для остальных пользователей была доступна ограниченная версия Fable, в которой отсутствовали функции кибербезопасности.
Развитие подобных систем усиливает опасения экспертов, что при попадании в руки злоумышленников автономный искусственный интеллект может стать инструментом для масштабных кибератак.
В тестировании участвовали несколько моделей OpenAI, в том числе GPT-5.6 Sol и еще более мощная модель, пока не выпущенная для пользователей. Для оценки их максимальных возможностей были ослаблены ограничения, которые в обычных продуктах не позволяют моделям выполнять опасные кибероперации. Агентам дали задачу решать сложные задания на специализированном полигоне ExploitGym.
Среда была изолирована от интернета. Единственным разрешенным каналом оставался внутренний сервис-посредник, через который можно было устанавливать программные пакеты. Модели обнаружили в этом прокси ранее неизвестную уязвимость нулевого дня, использовали ее, а затем провели серию операций по повышению привилегий и перемещению между узлами исследовательской сети, пока не добрались до компьютера с доступом в интернет.
Получив такой доступ, агент предположил, что на Hugging Face могут храниться модели, наборы данных или готовые решения для ExploitGym. После этого он начал искать способ получить секретную информацию, которая позволила бы обойти тест и фактически «подсмотреть ответы». В одном из эпизодов система объединила несколько методов атаки, включая использование похищенных учетных данных и уязвимостей нулевого дня, и нашла путь к удаленному выполнению кода на серверах Hugging Face.
OpenAI подчеркивает, что модели не пытались причинить произвольный ущерб и были сосредоточены на узкой цели — любой ценой решить поставленную тестовую задачу. Однако именно для достижения этой цели они самостоятельно преодолели предусмотренные разработчиками ограничения и атаковали стороннюю инфраструктуру. Аномальную активность заметила служба безопасности OpenAI, а специалисты Hugging Face обнаружили и остановили действия агента на своей стороне.
Hugging Face начала локализацию последствий и восстановление картины атаки еще до того, как специалисты двух компаний связались друг с другом. Сейчас OpenAI и Hugging Face совместно проводят криминалистическое расследование и пока не раскрывают технические подробности найденных уязвимостей, чтобы не облегчить их использование злоумышленниками.
После инцидента OpenAI ужесточила настройки изоляции и контроля в исследовательской инфраструктуре, временно пожертвовав скоростью экспериментов. Компания также уведомила разработчика уязвимого стороннего программного обеспечения и помогает подготовить исправление. Hugging Face включена в программу доверенного доступа OpenAI, чтобы ее специалисты могли применять возможности передовых моделей для укрепления собственной защиты.
В OpenAI считают, что произошедшее подтверждает способность современных ИИ-моделей проводить продолжительные многоэтапные кибероперации, находить неизвестные ранее пути атаки и эксплуатировать уязвимости даже без доступа к исходному коду системы. Компания намерена усилить контроль за внутренними испытаниями, мониторинг поведения агентов и защиту тестовых сред[1].