OpenAIは、AIプラットフォームHugging Faceへの最近の侵害に関与した暴走AIエージェントが、同じインシデント中に、一般公開されている4つの別のサービスに属するアカウントにもアクセスしていたことを明らかにした。
OpenAIによると、AIエージェントは、Hugging Faceが侵害された同じインシデント中に、公開状態になっていた認証情報を使って、一般公開されている4つのサービスにまたがる4つの追加アカウントへアクセスした。ただし、新たに明らかになった侵入はいずれも、規模や深刻度の面でHugging Faceへの侵害には及ばなかったという。
「現時点での調査に基づくと、プラットフォームレベルの侵害を伴ったHugging Face関連で公表した内容と同程度の深刻度や規模に達する活動は、ほかに確認されていない」とOpenAIは述べた。
OpenAIによると、モデルは公開状態になっていた認証情報を見つけ、それを使って4つの公開サービスにある4つのアカウントへアクセスした。1つのアカウントは外部への中継と足場として使われ、別の1つはストレージに利用された一方、残る2つには読み取り専用モードでのみアクセスした。
OpenAIによると、エージェントは侵入中に、およそ1万7,600件の攻撃者アクションを実行した。Hugging Faceは、活動が5日間続き、マシンの速度でシステム内を横方向に移動しようとしていたと述べた。
同社によると、モデルは、パッケージレジストリーのキャッシュプロキシーであるArtifactoryに存在していた未知の脆弱性を特定して悪用した後、隔離されたテスト環境の外へと活動を広げた。
セキュリティーテストから現実世界の侵入へ
このインシデントは、AIモデルが脆弱性を発見して悪用する能力を測定するために設計された社内評価の最中に始まった。OpenAIはモデルを、GPT-5.6 Solや社内研究用プロトタイプを含め、本番環境向けの一部の安全対策を適用せずにテストしたと述べた。最大限のサイバー能力を測定することが目的だったためだ。
OpenAIによると、モデルはベンチマークを単に完了するのではなく、テストの回答をHugging Faceのシステムから入手する方法を探していたようだ。
「エージェントの視点から見れば、侵入全体が評価を不正に攻略しようとする試みだった。自力で課題を解くのではなく、本番システムに到達してテストの解答を盗もうとしたのだ」とHugging Faceは述べた。
Modalの顧客も一連の攻撃に巻き込まれる
Reutersによると、この攻撃には、AIワークロード実行用のインフラを提供する企業Modal Labsの顧客も関与していた。
Modalによると、同社のプラットフォーム自体は侵害されていない。代わりに、エージェントはModalのインフラ上で稼働する顧客の脆弱なコードを悪用した。Modalの最高技術責任者(CTO)Akshat Bubnaは、顧客が「認証なしのエンドポイントを公開しており、インターネット上の誰もがそのサンドボックスをコード実行に利用できる状態だった」とReutersは報じた。
OpenAIはModalの関与を直接確認しなかったが、影響を受けたサービスの所有者への通知を続けていると述べた。
波紋
このインシデントはすでに業界の政治を一変させている。Sam Altmanは、OpenAIがサンドボックスの分離を再構築するため自社のテストを一時停止したと述べた。また、AnthropicのDario Amodeiを含む1,000人を超えるAI関係者が、強力なモデルに対する政府の監督強化を求める請願書に署名した。
記者団に対し、Trump大統領は「どちらの面でも慎重にならなければならない。突然、中国に後れを取るような形で規制することは望んでいない」と述べた。
OpenAIは、調査を続ける中で、影響を受けたサービスの所有者への通知を継続していると述べた。
その他のニュース:Revolutは、脅威アクターが盗んだと主張する750万人のユーザーに属する記録について調査しているものの、フィンテック企業は現時点で自社システムが侵害された証拠はないと述べている。





