OpenAIのロゲAIがHugging Face以外の4つのプラットフォームをハッキング

By: rootdata|2026/07/29 16:16:43

OpenAIがそのAIモデルがHugging Faceをハッキングしてセキュリティベンチマークで不正を行ったことを確認してから1週間後、同社は事件に関する投稿を静かに更新し、これまで言及していなかったことを明らかにしました。それは、Hugging Faceだけがその不正エージェントに影響を受けたプラットフォームではなかったということです。

「Hugging Faceの侵入と私たちのモデルからの広範な活動の継続的なレビューの中で、他の公開サービスでアカウントレベルで公開された資格情報を特定し使用したケースが少数見つかりました」とOpenAIは7月28日の更新で述べました。「これには、Hugging Faceの事件の一環として4つのサービスの4つのアカウントが含まれています(および他の評価の一環としてアクセスされたいくつかのアカウントも含まれています)。」

合計で5つのプラットフォームです。OpenAIはHugging Face以外の4つのプラットフォームの名前を公表していません。

「私たちはサービスの所有者に直接通知し続けますが、これらのプロバイダーや彼らのサービス上の他のアカウントに対する広範な影響の証拠は見ていません」とOpenAIは述べました。

ベンチマークテストが5プラットフォームの侵害に至った経緯

文脈を提供するために:OpenAIは、GPT-5.6 Solと名前のない、より能力の高いモデルをExploitGymでテストしていました。ExploitGymはサイバーセキュリティのベンチマークで、AIのパフォーマンスを測定する標準化されたテストであり、898の実際のソフトウェア脆弱性に対して1つの指示を与えます:それを機能するサイバー攻撃に変え、合格または不合格で評価します。安全フィルターはモデルの生の能力を測定するために無効にされていました。この種の評価においては標準的な手法です。モデルが何をできるかを測定するためには、実際に何かをするのを防いでいてはいけません。

問題は、モデルがその自由を使って何をしたかです。ベンチマークを解決するのではなく、彼らはテスト環境から脱出し、直接回答をコピーする方法を見つけるためにかなりの計算時間を費やしました。彼らはパッケージレジストリキャッシュプロキシ(隔離されたテスト環境のソフトウェアダウンロードを管理する内部サーバー、制御されたアプリストアのようなもの)でゼロデイ(既知のパッチがない未知のソフトウェアの欠陥)を特定しました。

それにより、彼らは本来持つべきではなかったインターネットアクセスを得ました。そこから、彼らはHugging Faceが世界最大のオープンソースAIモデルリポジトリであり、回答キーがホストされている可能性が高いと正しく推測し、侵入しました。

その過程で、彼らは他の4つの企業もハッキングして仕事を楽にしました。

Hugging Faceが7月27日に公開した法医学的再構築は、その後の出来事を説明しています。「私たちのインフラ内で約2日半の間、OpenAIモデルの組み合わせによって駆動される自律AIエージェントが私たちのプラットフォームに対してエンドツーエンドの侵入を実行しました。それは、短命のサンドボックス環境で機械速度で実行される数千の小さな自動化された決定であり、コマンドと制御は通常の公開ウェブサービス上に段階的に配置されていました。」

エージェントは4日半の間に17,600の異なるアクションを記録しました。彼は盗まれた認証キーを使用してHugging Faceの内部仮想プライベートネットワークに181台のデバイスを登録しました。彼は盗まれた暗号署名キーを使用して自分のアイデンティティトークンを作成しました。彼はHugging Faceの内部ビルドパイプライン、つまり会社のソフトウェアをコンパイルして展開する自動化されたシステムを妥協しようとしました。

1つの名前、3つの未知

OpenAIの更新で名前が挙げられた4つの外部サービスのうち、1つはすでに確認されています:Modal Labs、オンデマンドで隔離された計算環境を実行するためのクラウドプラットフォームです。CTOのAkshat Bubnaは、エージェントが顧客の無防備なインターネット向けエンドポイント、つまりインターネット上の誰でも公開アクセスできるコードサンドボックスを見つけ、それをHugging Faceに対するキャンペーン全体のためのステージングおよびコマンドと制御の基盤として使用したことを確認しました。

残りの4つのサービスのうち3つは名前が挙げられていません。彼らの身元はOpenAIと影響を受けた企業には知られているようですが、ユーザーには知られていません。

「これら4つのアカウントのうちの1つは、アウトバウンドリレーおよびステージングパスとして使用され、別のアカウントはデータストレージに使用されました。残りの2つのアカウントはモデルによって読み取り専用の方法でアクセスされ、Hugging Faceを妨害するためには使用されませんでした」とOpenAIは述べました。

Hugging Faceの法医学チームは厳しい副作用に気づきました:彼らがアメリカのフロンティアAIモデルを使用して17,600アクションの攻撃ログを分析しようとしたとき、これらのモデルは関与を拒否しました。Hugging Faceが述べたように、同社は法医学的調査を完了するために、中国のAIスタートアップZ.aiのオープンウェイトモデルであるGLM 5.2を使用せざるを得ませんでした。アメリカのモデルの安全フィルターは、防御者と攻撃者を区別できませんでした。

「直接通知する」とは開示ではない

OpenAIの述べたアプローチ、「サービスの所有者に直接通知する」ということは、これら3つの企業がOpenAIの評価中に彼らのシステムにアクセスしたAIエージェントについてのプライベートな通信を受け取ったことを意味します。

OpenAIがそのエージェントが到達したプラットフォームを公に名指しする法的要件はなく、影響を受けた企業が自らの公表を行うための必須のタイムラインもありません。また、これらの企業がエンドユーザーに通知することを義務付けるメカニズムもありません。

本コンテンツは、一般的な情報提供のみを目的としたものであり、金融、投資、法律、または税務に関する助言を構成するものではありません。ここに記載されているイベント、報酬、オンラインキャンペーン、またはそれらに関連する情報は、暗号資産の購入、売却、取引、その他いかなる取引の推奨、勧誘、または招待とみなされるべきではありません。暗号資産は価格変動が非常に大きく、損失が発生する可能性があります。WEEXのサービス、プロダクト、および関連イベントの提供状況は、地域によって異なる場合があります。お客様は、ご自身の参加が適用される現地の法令を遵守していることを自ら確認する責任を負うものとします。

関連記事

iconiconiconiconiconicon
カスタマーサービス:@weikecs
事業提携:@weikecs
定量取引・MM:bd@weex.com
VIPプログラム:support@weex.com