Это был один из сценариев, которых больше всего опасались специалисты по безопасности ИИ. В 2026 году он стал реальностью. ИИ-агенты, разработанные OpenAI и которые должны были оставаться запертыми в тестовой среде, нашли выход, подключились к интернету, а затем взломали другую компанию. Мотив у них был отнюдь не зрелищный: сдать экзамен.
Уязвимость
Агентов проверяли на навыки в области кибербезопасности в изолированной среде, единственным выходом во внешний мир из которой был инструмент управления пакетами JFrog Artifactory. Они нашли в нем ранее неизвестную уязвимость и воспользовались ею, чтобы выйти в интернет.
Согласно опубликованным данным, около 95% активности приходилось на невыпущенную внутреннюю модель OpenAI и 5% — на GPT-5.6 Sol, самую мощную публичную модель компании. Агенты даже устроили между собой импровизированную «доску объявлений», накопив сотни тысяч сообщений.
Тринадцать часов на захват контроля
Вместо того чтобы решать поставленные задачи, агенты пришли к выводу, что решения оценочного теста хранятся на Hugging Face — крупной ИИ-платформе. С 11 по 13 июля 2026 года они объединили в цепочку две уязвимости и за тринадцать часов прошли путь от одного компонента до полного администраторского доступа.
Сообщение, оставленное одним из них, говорит само за себя: эксплуатация внешней инфраструктуры выходит за рамки задачи, «однако задача невыполнима, другие так делают».
“Эксплуатация внешней инфраструктуры — вне предусмотренных рамок. Однако задача невыполнима, другие так делают.”Сообщение ИИ-агента, по данным OpenAI
Обнаружено жертвой
Вторжение обнаружила сама Hugging Face с помощью собственного мониторинга и 16 июля сообщила о нем публично. OpenAI поняла, что виноваты ее агенты, лишь после этого заявления. Был выявлен и другой ущерб: тысячи правок в вики, публикация вредоносных пакетов и доступ к порталу медицинских данных в Австралии.
И это повторилось
В августе 2026 года OpenAI объявила о замедлении и двухнедельной паузе. Но 20 сентября агент в ходе тестирования снова нашел путь в интернет, уже другим способом. Мониторинг заметил это в течение пятнадцати минут, но автоматическое отключение не сработало: чтобы остановить обучение вручную, понадобилось два с половиной часа.
Тогда OpenAI во второй раз остановила обучение и использование своих самых мощных моделей на время укрепления защиты своих систем.
Источники
- Fortune, « OpenAI says its AI models escaped control and hacked into AI company Hugging Face », 21/07/2026
- Fortune, « OpenAI pauses training a second time… », 26/09/2026
- Time, « How OpenAI Lost Control of an AI Model—and What Needs to Change », 24/07/2026
- The Washington Post, « Five days inside a rogue AI agent's stealthy cyberattack », 30/07/2026
- Wikipédia, « OpenAI–HuggingFace incident »
