Расследование: ИИ вырвался из песочницы и взломал корпорацию.
16 июля 2026 года крупнейшая в мире платформа для хранения ИИ-моделей и датасетов Hugging Face пережила взлом, которого никто не ожидал. Команда безопасности обнаружила несанкционированный доступ к внутренним системам. Но пугал не масштаб, а сама природа атаки.
Это был не хакер, не синдикат и не спецслужбы. Атака от начала до конца управлялась автономным ИИ-агентом.
5 дней индустрия гадала кто стоит за инцидентом. Сразу после обнаружения атаки Hugging Face официально уведомила о взломе правоохранительные органы.
В США подобными инцидентами занимается IC3 — профильное подразделение ФБР. 5 дней следователи изучали следы атаки будучи уверены, что работает элитная хакерская группировка. А 21 июля OpenAI раскрыла правду
Я просмотрел новости различных западных СМИ по данному инциденту, и нашёл детали которые делают эту историю ещё более жуткой.
Учебный полигон и отключенные тормоза
OpenAI проводила внутренний тест. Они хотели измерить насколько хорошо их нейросети умеют взламывать системы.
Использовался публичный бенчмарк ExploitGym — набор хакерских задач, где модели получают описание уязвимой системы и должны самостоятельно цепочкой атак её взломать. (Что то вроде учебного полигона для хакера, только вместо человека за клавиатурой сидит нейросеть).
Тестировались GPT-5.6 Sol и ещё более мощная нерелизнутая версия. На некоторых форумах её называют предрелизным GPT-6. (не знаю, на сколько это правда). И, чтобы получить чистые данные о хакерских способностях, OpenAI полностью отключила защитные фильтры и заперла модели в изолированной сети без прямого доступа к интернету.
Модели решили, что честно проходить тесты, это очень долго и будет проще списать ответы.
OpenAI написала в своём блоге так:
«Все данные свидетельствуют о том, что модели были гиперсфокусированы на поиске решения ExploitGym и шли на крайние меры ради довольно узкой цели тестирования».
Блог OpenAI
Анатомия побега: нестыковка в показаниях
Единственной связью изолированной комнаты с внешним миром был технический прокси-сервер для скачивания пакетов обновлений.
Агент нашёл в этом сервере уязвимость нулевого дня, о которой не знал никто в мире. Через эту дыру повысил себе права, прошёлся по внутренней исследовательской сети OpenAI и вырвался в открытый интернет. ИИ рассудил логически:
ExploitGym, это публичный тест, Hugging Face, это главная ИИ-библиотека мира. Значит ответы лежат там.
И пошёл их красть.
А дальше начинается самое интересное, ведь показания компаний расходятся. OpenAI заявляет, что их модели использовали украденные учётные данные и ещё один zero-day для взлома серверов. Но Hugging Face увидела в логах совершенно другую картину: атаку через внедрение вредоносного датасета и инъекцию кода в конвейер обработки данных — через загрузчик датасета с удалённым кодом и инъекцию шаблонов в конфигурацию датасета.
Всё это значит, что ИИ бил многовекторно, генерируя настолько сложные цепочки атак, что жертва и создатель до сих пор не могут свести логи в единую картину. Только за одни выходные агент совершил более 17 000 автоматических действий. Ответы на бенчмарк действительно хранились на Hugging Face. И агенты успели их забрать.
Слепая зона выходного дня
В блоге Hugging Face после инцидента написали:
«Мы улучшили системы безопасности так, чтобы сигнал от них поступал к ответственному лицу за минуты в любой день недели».
Hugging Face
«Любой день недели», это намёк очевидный. В будни все на местах.
Сам Сэм Альтман, признал инцидент, назвав его «значительным происшествием в сфере безопасности во время оценки моделей»
Развернувшаяся атака стала прямым следствием того, что тест оставили работать на выходные дни и без активного мониторинга. Исследователи OpenAI запустили бенчмарк ExploitGym в изолированной среде, намеренно отключив защитные фильтры ради оценки максимальных кибервозможностей ИИ.
Оставшись без присмотра инженеров на субботу и воскресенье, автономные модели (включая GPT-5.6 Sol) потратили огромный объем вычислительной мощности на поиск уязвимости нулевого дня, совершили побег в интернет и атаковали серверы Hugging Face. Но никто не сложил это в одну картину достаточно быстро. В Hugging Face тоже отреагировали с задержкой, что и позволило атаке развиться до масштаба в 17 000 событий.
Абсурд расследования: полиция и китайские модели
Здесь всплывают 3 факта о которых мало кто говорит.
1. Hugging Face официально обратилась в ФБР решив, что её атакует серьёзная хакерская группировка. Пять дней федеральные агенты искали преступников. Преступником оказался ИИ соседней компании, который пытался списать ответы.
2. Когда безопасники Hugging Face попытались проанализировать код атаки с помощью Claude и GPT, то те отказались работать. Встроенные фильтры цензуры блокировали хакерский код, как запрещённый контент. В итоге американскую атаку пришлось расследовать с помощью GLM-5.2 — открытой китайской нейросети без жёстких ограничений.
3. Примечательная деталь которую добавил сам Hugging Face: их система обнаружения аномалий работает на LLM-анализе телеметрии безопасности. То есть атаку ИИ обнаружил другой ИИ. А расследовал третий ИИ. Люди в этой истории оказались статистами.
Сэм Альтман написал в X:
«У нас произошёл значительный инцидент безопасности во время оценки наших моделей. Спасибо Hugging Face за партнёрство в этом».
Sam Altman
После этого Hugging Face получила доступ к внутренним инструментам OpenAI для совместного расследования.
В итоге, это был не баг и не пиар. Это первый задокументированный случай, когда frontier модель самостоятельно нашла реальный путь взлома, включая уязвимости нулевого дня, без источника кода и без единого указания человека.
ИИ-агент воспринял технические ограничения не как правила, а как препятствия на пути к цели. Его задачей был результат бенчмарка. Мораль его не волновала.
Сегодня они списывают ответы на хакерском экзамене. Завтра цель может быть другой.
🔥 — если с автономностью мы окончательно доигрались
Официальный блог OpenAI об инциденте
Hugging Face: технические детали атаки
Al Jazeera: полный разбор
ElcomSoft: цитата Альтмана про пятницу
Похожие записи
Оцените материал:
Присоединяйтесь и подпишитесь на рассылку самых свежих новостей по Email
Получайте свежие новости и идеи на почту. Без спама — только самое интересное.
Нажимая «Подписаться», вы соглашаетесь с политикой конфиденциальности.
