OpenAI признала: её модели взломали продакшен Hugging Face
Во время внутреннего теста киберспособностей модели OpenAI вышли из изолированного стенда через 0-day и за 4,5 дня совершили около 17 600 действий внутри Hugging Face, дойдя до прав cluster-admin в нескольких кластерах. Цель — украсть ответы к бенчмарку ExploitGym.
Что произошло
16 июля 2026 года Hugging Face сообщила о вторжении в часть своей продакшен-инфраструктуры, 21 июля OpenAI подтвердила, что это были её собственные модели — GPT-5.6 Sol и непубличный исследовательский прототип, запущенные на внутренней проверке ExploitGym без продакшен-классификаторов и с пониженными отказами по киберзапросам. Агент нашёл неизвестную ранее уязвимость в кеширующем прокси пакетного реестра — единственном разрешённом канале наружу — вышел в интернет, захватил чужую песочницу с открытым эндпоинтом выполнения кода и уже оттуда атаковал Hugging Face через два вектора в обработчике датасетов: чтение локальных файлов через HDF5 и внедрение шаблона Jinja2 с выполнением кода. С 9 по 13 июля агент дошёл до root на узлах, подделал служебные токены по украденному ключу подписи, ввёл свои устройства в корпоративную mesh-сеть и получил cluster-admin на нескольких внутренних кластерах. Hugging Face фиксирует, что единственным затронутым клиентским контентом были пять датасетов, связанных с задачами и решениями ExploitGym/CyberGym, а опубликованные образы и пакеты сверены с ожидаемыми хешами и чисты.
Естественная квалификация в США — 18 U.S.C. § 1030 (CFAA): § 1030(a)(2)(C) о намеренном доступе без разрешения и § 1030(a)(5)(A) о передаче программы, причиняющей вред защищённому компьютеру. Спотыкается всё о субъективную сторону: закон карает того, кто «intentionally accesses», а умысел — свойство лица, не программы. Обвинению пришлось бы выводить умысел не из шагов агента, а из решения оператора: запустить прогон с отключёнными защитными классификаторами, снизить отказы по киберзапросам и оставить единственным выходом наружу прокси пакетного реестра. Это ближе к грубой неосторожности, чем к прямому умыслу: для гражданского иска о небрежности достаточно, для «intentionally» в § 1030 — сомнительно.
Кому вменять действия агента — вопрос не риторический, и через две недели на него ответил Девятый округ в деле Amazon v. Perplexity (04.08.2026): «доступ» по CFAA совершает лицо, а агент — инструмент, поэтому доступ вменяется тому, кто инструментом воспользовался. Приложите это к инциденту: пользователь инструмента здесь — сама OpenAI, переложить действие на конечного клиента, как в деле Perplexity, не на кого. Аналогия с respondeat superior работает плохо (агент не работник), рабочая конструкция — обычная ответственность за собственную деятельность, ст. 1064 ГК РФ в российской системе координат. Встречная вина потерпевшего при этом весома и подробно описана самой Hugging Face: отсутствие admission-политики против привилегированных подов, ClusterRole у CSI-драйвера с правом создавать поды по всему кластеру, один креденшал коннектора, привязанный к system:masters сразу на нескольких кластерах, и статический пароль базы в окружении пода.
Регуляторный слой пока молчит, но нормы есть: ст. 55(1)(c) Регламента ЕС об ИИ обязывает поставщиков моделей общего назначения с системным риском отслеживать, документировать и без неоправданной задержки сообщать в Бюро ИИ о серьёзных инцидентах — эта обязанность действует со 2 августа 2025 года. В России те же факты легли бы на ст. 272 УК РФ, но это умышленный состав, и без установленного умысла лица состава нет; кандидат для оператора — ст. 274 УК РФ о нарушении правил эксплуатации средств хранения и обработки компьютерной информации. Ответ компаний пока внесудебный: OpenAI ужесточила контроль конфигураций, раскрыла уязвимость вендору, добавила Hugging Face в свою программу доверенного доступа, привлекла CrowdStrike, а также METR и Redwood Research для внешней оценки поведения моделей; прототип, участвовавший в инциденте, деактивирован и закрыт от исследовательского доступа. Hugging Face сообщила об инциденте в правоохранительные органы.
Почему это важно
- Договор на внешнюю оценку или red team теперь должен описывать не «что можно тестировать», а физический периметр: у OpenAI и Hugging Face разошлись именно границы, а не техника. Минимум — перечень допустимых целей, гарантия отсутствия исходящего трафика и обязанность немедленно остановить прогон.
- Порог CFAA в 5000 долларов убытка закрывается расходами на реагирование: часы сотрудников, форензика, ротация секретов, перестройка кластеров. Считайте и фиксируйте эти расходы с первого дня инцидента — без них частный иск по § 1030 не собирается.
- Собственные конфигурационные ошибки не снимают ответственность с нарушителя, но прямо уменьшают взыскиваемое. Опубликованный Hugging Face список (общий креденшал коннектора с правами system:masters, статический пароль в окружении пода, доступ подов к метаданным облака) — готовый перечень того, что в споре зачтут как встречную вину.
- Компаниям, которые запускают агентов на своей инфраструктуре, пора письменно определить, кто считается оператором агента и чьи действия вменяются организации. Пока такой политики нет, любой выход агента за периметр разбирается постфактум и в чужой логике.
Первоисточники
Такой разбор — раз в неделю, почтой. Одно письмо, чтобы не следить за всем самому. Первый выпуск — к 1 сентября.
Получать