Reuters: агенты OpenAI взломали аккаунты двух пользователей Hugging Face и изучали сервис на предмет уязвимостей ещё в мае 2026 года — почти за два месяца до взлома площадки

В OpenAI заявили, что знают о майском инциденте и уведомили Hugging Face в «частном порядке».

  • 13 мая агенты OpenAI взломали две учётные записи Hugging Face и использовали их для отправки файлов на серверы компании, рассказал Reuters независимый исследователь Йонас Видерманн-Мёллер, который обнаружил подозрительную активность.
  • Другие исследователи, изучившие доказательства, отметили, что такое поведение напоминало попытку составить карту или проверить части сети Hugging Face на предмет способов проникновения. При этом они уточнили: нет никаких доказательств, что эти действия привели к фактическому взлому площадки.
  • В своём публичном отчёте о взломе Hugging Face в августе 2026 года OpenAI рассказала, что в мае 2026 года агенты начали общаться между собой и обсуждать, где взять данные для прохождения теста по кибербезопасности. Но о том, что они уже осуществляли взломы и другие действия в интернете за пределами тестовой среды, на тот момент не говорилось.
  • Представитель OpenAI заявил Reuters, что компания «зафиксировала» майский инцидент, но не уточнил, когда именно о нём узнали. Он добавил, что Hugging Face уведомили в «частном порядке».
  • В июле 2026 года OpenAI рассказала, что её модели «случайно» взломали Hugging Face. Затем компания признала, что атака произошла из-за неверно составленных тестов и уязвимости «нулевого дня» во внутренней системе, которую нашли ИИ-агенты на базе GPT-5.6 Sol.
  • После взлома Hugging Face в OpenAI замедлили обучение новой ИИ-модели Astra и отложили выпуск. В итоге её представили в начале сентября.
  • В конце августа Nvidia договорилась о покупке Hugging Face за $12,9 млрд. Это вторая по величине сделка для Nvidia после покупки технологий стартапа Groq за $20 млрд.
  • В сентябре исследователи обнаружили, что ИИ-агенты OpenAI атаковали сервис для разработчиков RubyGems примерно за два месяца до взлома Hugging Face. В компании также подтвердили причастность к инциденту.
33