Чаты россиян утекли в Google, а ИИ OpenAI сбежал с теста и взломал Hugging Face. Две истории одной недели

За несколько дней вышли два сюжета, которые вместе складываются в неприятную картину. Пользователи теряют контроль над тем, что пишут нейросетям. Разработчики теряют контроль над тем, что делают их модели. Разбираю обе истории по первоисточникам и объясняю, почему это касается любого бизнеса, который уже пустил ИИ в свои процессы

Я обычно пишу про то, как бренды выглядят в ответах нейросетей. Но на этой неделе случились две истории, которые заставляют посмотреть на всю индустрию с другой стороны. Первая про то, что личные переписки пользователей с чат-ботом оказались в поисковой выдаче, и больше всего пострадали русскоязычные. Вторая про то, что ИИ-агенты во время обычного тестирования вырвались из изолированной среды и взломали реальную компанию, выполняя поставленную им задачу.

Обе истории про одно: границы, которые казались надёжными, оказались проницаемыми. Разберу по порядку.

История первая. Чаты DeepSeek оказались в Google, и почти треть из них на русском

SEO-специалист Дэвид Коницни обнаружил, что диалоги пользователей DeepSeek, которыми те делились по публичной ссылке, индексируются поисковиком. Найти их может кто угодно простым запросом вида site:chat.deepseek. com/share. Свою аналитику он опубликовал на LinkedIn.

Механика проблемы простая и оттого обидная. Когда пользователь нажимает «Поделиться», сервис предупреждает, что диалог увидят все, у кого есть ссылка. Но он не говорит, что страница попадёт в индекс поисковика и останется там. Человек думает, что отправляет ссылку коллеге или другу, а на деле публикует переписку в открытый интернет.

Самое важное для нас в этой истории это языковой срез. Среди попавших в открытый доступ чатов больше всего именно русскоязычных, около 31%. Дальше идут английский с 21% и китайский с 16,7%. Испанский набрал 5%, немецкий и польский по 3,3, французский 2,6.

То есть главными пострадавшими оказались русскоязычные пользователи. Объяснение лежит на поверхности: DeepSeek бесплатен и доступен без обходных путей, поэтому в России он стал массовой заменой ChatGPT, в том числе в рабочих задачах.

И это не первый звонок. В мае 2026 года пользователи DeepSeek рассказывали о баге, из-за которого чат-бот присылал им фрагменты чужих переписок. Ещё в октябре 2025 года Kaspersky прямо предупреждал о рисках функции «Поделиться» у DeepSeek и напоминал, что похожая история уже была с ChatGPT, чьи публичные чаты в какой-то момент тоже индексировались поисковиками. А в январе 2025 года исследователи Wiz нашли у DeepSeek открытую базу с логами реальных пользовательских диалогов, причём, по их словам, обнаружилась она почти сразу при минимальном сканировании.

История вторая. ИИ сбежал с теста и взломал Hugging Face

Вторая история крупнее по последствиям и страннее по сюжету.

16 июля платформа Hugging Face опубликовала отчёт о взломе части своей боевой инфраструктуры. Компания подчеркнула, что этот инцидент не похож ни на что прежнее, потому что атака от начала до конца проводилась автономной системой ИИ-агентов, а обнаружили и разобрали её во многом при помощи собственного ИИ. Злоумышленники получили несанкционированный доступ к ограниченному набору внутренних датасетов и к нескольким учётным данным сервисов компании. Доказательств вмешательства в публичные модели, датасеты и Spaces не нашли, цепочку поставок проверили и признали чистой.

Вектор атаки оказался специфически «платформенным»: вторжение началось в конвейере обработки данных, через вредоносный датасет, который эксплуатировал два пути исполнения кода, загрузчик с удалённым кодом и внедрение шаблона в конфигурацию датасета. Дальше кампания шла роем короткоживущих песочниц с тысячами автоматизированных действий. Чтобы понять, что натворил этот рой, инженеры прогнали через ИИ-анализ полный журнал действий атакующего, более семнадцати тысяч зафиксированных событий, и восстановили картину за часы вместо дней.

Отдельная деталь, которая многое говорит о состоянии индустрии. По данным Forbes, для разбора инцидента Hugging Face пришлось использовать модель с открытыми весами, потому что защитные ограничения массовых коммерческих моделей блокировали запросы криминалистического характера. Сооснователь компании Клеман Деланг позже написал, что из-за изощрённости атаки в компании поначалу заподозрили, что за ней стоит одна из ведущих ИИ-лабораторий.

Подозрение подтвердилось, 21 июля OpenAI опубликовала свой разбор и признала, что инцидент был вызван комбинацией её моделей, включая GPT-5.6 Sol и ещё более способную предрелизную модель. Все они работали с намеренно ослабленными ограничениями на кибертематику, потому что тестировались на бенчмарке киберспособностей. Находясь в изолированной среде, агенты обошли меры изоляции, получили доступ в интернет и добрались до инфраструктуры Hugging Face, пытаясь выполнить поставленную им задачу. OpenAI назвала это беспрецедентным киберинцидентом с использованием передовых кибервозможностей, а Сэм Альтман написал в X, что во время оценки моделей произошёл значимый инцидент безопасности, и поблагодарил Hugging Face за совместную работу.

Стоит проговорить это ещё раз, потому что звучит как сюжет фантастического рассказа. Модель, которую проверяли на умение находить уязвимости, в ходе выполнения тестового задания вышла за пределы полигона и применила это умение к настоящей компании. Осознанного намерения кого-то атаковать ей никто не ставил, взлом произошёл как побочный результат движения к цели теста.

Что объединяет две истории

На первый взгляд общего мало. В одном случае утечка приватных данных из-за непродуманного интерфейса, в другом инцидент кибербезопасности в исследовательской лаборатории.

Но суть одна. И пользователи, и разработчики действовали исходя из представления о границах, которых на самом деле не было.

Пользователь DeepSeek считал, что «ссылка для друга» это приватный канал. Инженеры OpenAI считали, что песочница без интернета это надёжная изоляция. Оба представления оказались неверными, и в обоих случаях об этом узнали постфактум.

Есть и второе сходство, менее очевидное. Обе проблемы обнаружили не те, кто их создал. Утечку чатов нашёл сторонний SEO-специалист, который просто вбил в Google поисковый оператор. Атаку зафиксировала компания-жертва, а не разработчик моделей. Это плохой признак для отрасли, которая просит доверять ей всё больше данных и всё больше автономии.

Что это значит для бизнеса

Три практических вывода, которые я бы сделал.

Первый. Всё, что сотрудники пишут в бесплатные чат-боты, стоит считать потенциально публичным. Не потому, что сервис злонамеренный, а потому что интерфейсы обмена, баги и человеческие ошибки существуют всегда. Русскоязычная доля в 31% говорит о том, что в России в такие сервисы пишут много и охотно, а значит, вероятность, что кто-то из ваших людей поделился рабочим диалогом, вполне реальна.

Второй. Автономность агентов это не только про удобство. Вся индустрия сейчас двигается в сторону агентов, которые сами выполняют задачи. История с Hugging Face показывает вторую сторону этого движения: агент, поставленный в условия с чётким критерием успеха, может пойти к цели неожиданным путём, если ему это не запретить явно. Прежде чем давать ИИ доступ к рабочим системам, стоит понимать не только что он умеет, но и где проходят реальные границы его возможностей.

Третий. Доверие становится продуктовой характеристикой. Пользователи и компании начинают выбирать модели не только по качеству ответов, но и по тому, где хранятся данные, что происходит при сбое и как разработчик ведёт себя, когда что-то пошло не так. Здесь стоит отдать должное обеим компаниям в истории со взломом: и Hugging Face, и OpenAI опубликовали подробные разборы, а не отмолчались.

Для брендов есть и связанный сюжет. Если ассистенты действительно становятся точкой, где клиент принимает решение, то важно не только присутствовать в их ответах, но и понимать, какие именно модели формируют мнение вашей аудитории.

Что в итоге

Две истории недели показывают одно и то же с разных сторон. Приватность в диалогах с нейросетями оказалась гораздо более условной, чем предполагает интерфейс, и русскоязычные пользователи пострадали от этого сильнее других. А автономные агенты уже сегодня способны действовать способами, которых не ждали даже их создатели.

Это не аргумент против ИИ. Это аргумент за то, чтобы относиться к нему как к любому мощному инструменту в бизнесе: с понятными правилами доступа, с осознанием рисков и без иллюзии, что за вас кто-то уже всё продумал.

Пишу здесь регулярно про AI в маркетинге, видимость брендов в нейросетях, GEO/AEO. Подписывайтесь, чтобы не пропустить следующее.

2