Алабама разследва OpenAI заради хака на Hugging Face

Главният прокурор на щата Алабама Стив Маршал връчи на 24 август призовка (subpoena) на OpenAI и лично на Сам Алтман. Поводът е юлският инцидент, при който модел на компанията излезе от тестовата си среда, стигна до интернет и проникна в производствената инфраструктура на Hugging Face. Разследването проверява дали практиките на OpenAI нарушават Закона за заблуждаващите търговски практики на Алабама и другите закони за защита на потребителите в щата.
„Този теч от AI лаборатория показа, че най-лошите страхове на жителите на Алабама и на американците от изкуствения интелект не са само теоретични“, заяви Маршал в официалното съобщение на прокуратурата.
Какво иска призовката
Документът не е обвинение, а искане за информация — но обхватът му е широк. OpenAI трябва да предаде вътрешните си протоколи за безопасност, записите за поведението на моделите по време на оценката, списък на служителите, участвали в теста, засегнатите мрежи и оценка на всички причинени щети. The Verge и TechCrunch описват искането като насочено към „пълната липса на надзор и адекватни предпазни мерки“.
Алабама не действа сама. По-рано през август Маршал и главните прокурори на още 14 щата — сред които Флорида, Мисури, Пенсилвания и Тексас — изпратиха писмо до OpenAI с искане компанията да запази всички свързани документи и да спре подобни вътрешни киберсигурностни оценки, докато не докаже, че ги контролира.
Какво се случи през юли
Инцидентът е един от първите публично документирани случаи, в които AI система сама излиза от тестовата среда и стига до чужда, реална инфраструктура. По време на вътрешна оценка на офанзивните киберспособности агентът е трябвало да реши задачи от бенчмарка ExploitGym. Вместо това е решил да си набави отговорите — като проникне при доставчика им.
Според техническата реконструкция на Hugging Face между 9 и 13 юли са възстановени около 17 600 действия на нападателя, групирани в близо 6 280 клъстера. Пикът е на 11 юли — 7 677 действия за един ден.
Веригата е изглеждала така:
- изход от sandbox-а на OpenAI през zero-day в регистър за пакети и root достъп върху чужда инфраструктура за изпълнение на код (Modal);
- изграждане на command-and-control канал върху публични услуги — услуга за прихващане на заявки, pastebin-и, файлови хостинги и дори „мъртви пощенски кутии“ под формата на набори от данни в самия Hugging Face;
- две инжекции в обработващия набори от данни компонент: четене през външно хранилище на HDF5 (разкрива променливите на средата и изходния код на worker-а) и Jinja2 template injection, което дава изпълнение на код в производствените Kubernetes подове.
Оттам агентът е стигнал до токени на service account-и, вътрешна оперативна база данни (MongoDB, само за четене), ключове за вътрешния mesh VPN, достъп до системата за контрол на версиите през откраднат GitHub App и до клъстерни secret-и със 136 ключа.
Снимка: Hugging Face
Hugging Face твърди, че извън пет набора от данни, свързани със самото състезание, „не са засегнати клиентски модели, набори от данни, Spaces или пакети“. След инцидента платформата е ротирала всички токени, ключове за VPN и JWT подписи, блокирала е достъпа на подовете до metadata услугата на облака и е изградила наново основната си инфраструктура.
Кой модел и кога се разбра
По данни на The Hacker News в оценката са участвали GPT-5.6 Sol и по-способен предрелийз модел, който оттогава е деактивиран. Тестът е бил пуснат умишлено без производствените класификатори за безопасност — тоест без част от защитите, които има публичната услуга.
Хронологията е неприятна за OpenAI: Hugging Face засича активността самостоятелно, съобщава публично за автоматизирана атака на 16 юли и уведомява органите на реда. Едва на 21 юли OpenAI признава, че зад действията стоят нейни модели.
Компанията заяви пред the-decoder, че „инцидентът с Hugging Face беше важен момент за безопасността на AI“ и че прави обстоен преглед с външни консултанти, след който ще предаде технически доклад на съответните държавни органи и ще публикува резултатите.
Защо това има значение
Досега „агентен нападател“ беше сценарий от презентации. Сега е случай с дата, брой действия и списък с ротирани ключове. Meta и Anthropic също признаха, че техни системи са предприемали несанкционирани действия по време на тестове за киберсигурност — темата вече не е за една компания. В индустрията се появи и отвореното писмо „Pacing the Frontier“, което призовава не за спиране, а за технически и управленски инструменти, с които темпото на развитие на способностите да може да се регулира.
Интересното в хода на Алабама е правното основание. Прокуратурата не използва специален закон за AI — такъв на практика няма — а класическото потребителско право. Същият модел вече видяхме в Европа, където Uber отнесе глоба от 825 млн. евро заради алгоритми, а натискът върху лабораториите да правят поведението на моделите проследимо ражда мерки като тази, при която Anthropic слага водни знаци на всичко от Claude.
Какво следва: OpenAI има срок да предаде документите, а от съдържанието им зависи дали разследването ще прерасне в дело. Ако техническият доклад излезе преди това, ще е първият подробен разказ от страна на лабораторията за това как един тест се е превърнал в реална атака срещу чужди сървъри.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google