Clicky

Esta dirección de correo electrónico está siendo protegida contra los robots de spam. Necesita tener JavaScript habilitado para poder verlo.

Un agente de OpenAI utilizó credenciales expuestas en cuatro servicios durante la brecha de seguridad de Hugging Face

ataque de agente de IA

Los modelos utilizaron una serie de servicios disponibles públicamente

OpenAI reveló el martes que el agente de inteligencia artificial (IA) deshonesto que escapó de su entorno de evaluación sellado e irrumpió en el entorno de producción de Hugging Face también pirateó múltiples cuentas y servicios de terceros como parte del ataque.

La última información revelada muestra que el incidente de seguridad, que se originó a partir de una prueba de seguridad interna, tuvo un alcance mayor de lo que se pensaba anteriormente.

La empresa de inteligencia artificial afirmó que su revisión en curso del incidente reveló un "pequeño número de casos" en los que los modelos, incluidos GPT-5.6 Sol y un "modelo de prelanzamiento aún más capaz", identificaron y utilizaron credenciales expuestas a nivel de cuenta en otros servicios disponibles públicamente.

"Esto incluye cuatro cuentas en cuatro servicios como parte del incidente de Hugging Face (y algunas cuentas a las que se accedió como parte de otras evaluaciones)", decía el comunicado.

"Una de estas cuatro cuentas se utilizó como relé de salida y ruta de preparación, y otra cuenta se utilizó para el almacenamiento de datos. Las dos cuentas restantes fueron accedidas por los modelos en modo de solo lectura y no se utilizaron para comprometer a Hugging Face".

OpenAI no reveló a qué empresas u organizaciones pertenecían las cuentas, pero señaló que seguirá notificando directamente a los propietarios de los servicios y que no ha detectado indicios de un impacto mayor en estos proveedores o cuentas como consecuencia de la filtración. Sin embargo, Reuters informó que un cliente de Modal Labs se encontraba entre las entidades afectadas por el agente de OpenAI.

Además, se dice que los modelos utilizaron una serie de servicios disponibles públicamente, incluidos sitios web para pegar código, servicios de captura de solicitudes, servicios de captura de pantalla, servicios para compartir archivos y otras utilidades web. No se observó ninguna vulneración de la plataforma ni de la cuenta en estos casos.

OpenAI, que colabora con Hugging Face tras el descubrimiento de la brecha de seguridad el 16 de julio de 2026, reconoció que los modelos identificaron y explotaron una vulnerabilidad de día cero previamente desconocida en las versiones autoalojadas de Artifactory, un proxy de caché de registro de paquetes mantenido por JFrog, para obtener acceso a internet y salir de su entorno aislado. El problema se ha solucionado en Artifactory 7.161.

Las notas de la versión 7.161.15 de Artifactory indican que esta versión corrige varias vulnerabilidades de seguridad que podrían combinarse para crear un escenario de ataque crítico si se habilita el Acceso Anónimo. El Acceso Anónimo está deshabilitado de forma predeterminada y no se recomienda para entornos de producción debido a los riesgos de seguridad que conlleva.

"Hay una importante lección, y francamente optimista, oculta en este incidente: los modelos de IA se están convirtiendo en extraordinarios motores de descubrimiento de vulnerabilidades de día cero", declaró Yoav Landman, director de tecnología de JFrog. "La misma capacidad que permite a un modelo encontrar una ruta de explotación que ningún humano había descubierto es la que permitirá a los defensores encontrar y erradicar esas rutas antes que nadie".

La empresa estadounidense de IA también describió el modelo preliminar como un prototipo de investigación de uso interno destinado a su lanzamiento público. Desde entonces, el modelo ha sido desactivado, cifrado y restringido el acceso a la investigación.

análisis del ataque del agente de IA

Hugging Face publica el análisis posterior al incidente

Según una detallada cronología publicada por Hugging Face, el agente de IA autónomo pasó aproximadamente dos días y medio dentro de su infraestructura con el objetivo de burlar ExploitGym, un marco de evaluación comparativa que califica a los sistemas de IA según su capacidad para descubrir y explotar vulnerabilidades de software. La compañía afirmó haber revisado aproximadamente 17.600 acciones de atacantes recuperadas de los registros entre el 9 y el 13 de julio de 2026.

"Creemos que toda la intrusión fue, desde el punto de vista del agente, un intento de engañar a la evaluación: acceder a nuestros sistemas de producción y robar las soluciones de prueba en lugar de resolver el desafío por sí mismo", dijo Hugging Face.

"Si bien la intrusión alcanzó la infraestructura interna de Hugging Face, el único contenido de clientes al que se accedió fue el conjunto de soluciones de los desafíos de ExploitGym/CyberGym almacenadas en cinco conjuntos de datos", declaró la empresa. "Ningún otro modelo, conjunto de datos, espacio o paquete orientado al cliente se vio afectado, y los únicos registros de clientes consultados fueron metadatos operativos vinculados a las búsquedas realizadas en el servidor del conjunto de datos".

En respuesta al incidente, la empresa ha bloqueado las rutas de ejecución de código en su canalización de procesamiento de conjuntos de datos, ha restringido el acceso a los metadatos en la nube, ha rotado los tokens y las credenciales, ha reconstruido la infraestructura central, ha aislado los clústeres y ha mejorado los mecanismos de alerta.

Clem Delangue, CEO de Hugging Face, en una publicación compartida en X durante el fin de semana, pidió "transparencia radical" y agregó: "El primer ciberataque de un agente autónomo es un evento sin precedentes. Merece una respuesta sin precedentes".

Los hallazgos subrayan una vez más la rápida maduración de las herramientas de IA en sus capacidades cibernéticas ofensivas, incluso si no revelan usos innovadores o revolucionarios de la tecnología. Esto, a su vez, no solo facilita el desarrollo de exploits, sino que también permite a los ciberdelincuentes encontrar, analizar y explotar a gran escala configuraciones erróneas, mejorando la eficiencia de sus operaciones criminales y dando como resultado ataques más efectivos, de mayor envergadura y rapidez.

Jesus_Caceres