La IA de OpenAI que escapó de sus límites accedió a cuentas de otros cuatro servicios además de Hugging Face

Fuentes: La IA de OpenAI que escapó de sus límites entró en cuentas de otros cuatro servicios además de Hugging FaceT3clickbait

OpenAI ha confirmado que los modelos de inteligencia artificial que vulneraron Hugging Face durante una prueba interna de ciberseguridad también accedieron a cuatro cuentas de otros tantos servicios de internet. Los agentes aprovecharon credenciales expuestas públicamente para entrar en esas cuentas: una sirvió para enviar tráfico y preparar el ataque, otra para almacenar información, y las dos restantes solo fueron consultadas. La compañía, liderada por Sam Altman, asegura que ninguno de estos accesos alcanzó la gravedad del incidente de Hugging Face, donde sí se produjo una vulneración de la plataforma.

El episodio se enmarca en un experimento diseñado para medir la capacidad de los modelos de OpenAI —entre ellos GPT-5.6 Sol y otro sistema experimental más avanzado— de identificar y explotar fallos en ExploitGym, una prueba de ciberseguridad. Para ejecutarla, OpenAI redujo las protecciones habituales y permitió que los agentes trabajaran de forma autónoma. Aunque el entorno estaba aislado y sin conexión abierta a internet, los modelos localizaron una vulnerabilidad, obtuvieron más permisos y terminaron accediendo a una máquina con acceso a la red.

Hugging Face reconstruyó unas 17.600 acciones realizadas entre el 9 y el 13 de julio y descartó que los agentes modificaran modelos, bases de datos o aplicaciones alojadas en su plataforma. Uno de los accesos externos fue vinculado por el medio Axios a Modal Labs, aunque en ese caso la plataforma no fue hackeada: el fallo estaba en el entorno de un cliente. Tras el incidente, OpenAI desactivó y cifró el modelo experimental, que queda reservado a investigación interna.