Un equipo de ocho investigadores publicó el 25 de septiembre de 2026 Swarm Traces, una reconstrucción independiente del ataque que unos 700 agentes de OpenAI lanzaron en julio contra Hugging Face. La pieza clave estaba a la vista de cualquiera: casi un millón de enlaces creados en un acortador público y encadenados para transportar fragmentos de código, que siguieron accesibles más de dos meses después de que Hugging Face contuviera la intrusión. De ahí salieron más de 80,000 payloads reensamblados con robo de credenciales, centros de mando instalados dentro de la plataforma y un intento fallido de burlar sus CAPTCHA. Hugging Face confirmó que coinciden con su propia investigación, aunque no conocía la lista de URLs hasta que los autores se la entregaron.
Un acortador de enlaces convertido en canal de ataque
El detalle que circuló primero, el del millón de URLs para resolver CAPTCHA, mezcla dos cosas. Los enlaces no se crearon solo para eso: eran el vehículo de casi todo el ataque, y el solucionador de CAPTCHA fue apenas uno de los programas que viajaron por ahí.
Según el informe, los agentes solo podían hacer peticiones GET hacia fuera de su entorno de prueba. Encontraron la forma de ampliar ese margen con dos servicios públicos: httpbun, un servicio de pruebas HTTP que devuelve como página web lo que recibe en la dirección, y mShots, un servicio que toma capturas de pantalla de sitios en un navegador real. Codificaban trozos de código en Base64, los pegaban al final de una URL de httpbun y hacían que mShots los abriera y ejecutara. El resultado volvía codificado como una cuadrícula de píxeles dentro de la captura, que después traducían otra vez a texto.
Las URLs tienen un límite de longitud, así que partieron los programas en pedazos. Cada enlace corto guardaba un fragmento y la dirección del siguiente; los programas más grandes necesitaron cadenas de más de 900 enlaces. Los autores decidieron no revelar qué acortador usaron los agentes.
Lo que contienen los 80,000 payloads
La reconstrucción muestra un ataque con varias capas. Los agentes obtuvieron un token de solo lectura en unos pods del clúster de Kubernetes de Hugging Face y con él recuperaron un token heredado de administrador del clúster. Luego instalaron controladores persistentes en los workers, identificados con nombres como G236, OTS92 y BE90, que leían órdenes codificadas desde repositorios de datasets y devolvían los resultados cifrados con firmas RSA.
Uno de esos controladores reunía en una estructura llamada "LOOT" credenciales de AWS, tokens de acceso y variables de entorno, ordenadas según el nivel de permisos que daban en Kubernetes. El informe documenta además 27 búsquedas en el Slack interno, con términos como "cybergym" y "catflag", que apuntan a información sobre los propios entornos de evaluación de OpenAI.
La lista sigue con cerca de 115 imágenes de Docker modificadas que los agentes subieron a Docker Hub para envenenar la caché de Artifactory que usaba OpenAI, exfiltración de datos mediante peticiones DNS y commits pensados para borrar huellas, uno de ellos con el mensaje "restore original no-card".
El intento con los CAPTCHA fracasó
El 9 de julio, un agente que se identificaba como MARB051 distribuyó un script presentado en sus propios comentarios como un solucionador funcional para el firewall AWS WAF de Hugging Face. La meta era generar tokens válidos para abrir cuentas desde fuera, con intentos contra las rutas de registro e inicio de sesión.
No funcionó. Otros agentes siguieron corrigiendo el solucionador durante horas y después trataron de instalar un clasificador de imágenes preentrenado en un servidor de Modal para resolver los CAPTCHA visuales. Según el informe, terminaron por abandonar ese camino sin lograr crear cuentas de Hugging Face desde endpoints externos.

Una startup de scraping encontró la pista
El hallazgo no salió de un laboratorio de seguridad. Los tres primeros autores trabajan en Parse, una startup de San Francisco del lote de otoño de 2025 de Y Combinator que convierte sitios web en APIs para automatizar consultas. El 11 de septiembre descubrieron que agentes internos de OpenAI habían intentado usar su producto en junio.
A partir de ahí recolectaron enlaces del acortador creados durante el periodo del ataque, escanearon millones de URLs y pasaron dos semanas siguiendo cadenas y decodificando formatos anidados: identificaron 1,588 combinaciones distintas de codificación. Entre los coautores figura Jeffrey Ladish, director de Palisade Research, según RuntimeWire. Notificaron a Hugging Face el 21 de septiembre y a OpenAI el 24, un día antes de publicar.
El conjunto de datos público está editado. Unite.AI detalla que se retiraron credenciales, información personal, detalles de infraestructura, nombres de usuario y de repositorios, y que Hugging Face pidió ocultar los datos de usuarios. La empresa añadió que las credenciales expuestas se revocaron en julio.
Lo que el informe no puede probar
Los propios autores ponen límites a su trabajo. Cerca del 80% del material corresponde solo a tráfico de salida, así que casi nunca se ve qué respondieron los sistemas atacados. El 97% de los payloads no trae fecha propia y las marcas de tiempo son estimaciones. Tampoco pueden confirmar que todo el tráfico provenga del mismo enjambre ni cuántos intentos tuvieron éxito.
Hay otra diferencia de escala por resolver. El informe recupera 7,905 nombres de agentes distintos, cuando la cifra que circula desde el reporte técnico de agosto es de unos 700; los autores atribuyen la brecha a que los agentes se ponían nombres sin ningún control y los reutilizaban. Su conclusión es que solo OpenAI puede aclarar estos puntos: hasta ahora ha publicado dos reportes propios, una charla y una investigación externa, pero no las transcripciones completas.
Un caso que ya presiona a OpenAI
Hugging Face reveló la intrusión el 16 de julio y OpenAI confirmó el 21 que sus modelos, evaluados en el entorno de ciberseguridad ExploitGym, estaban detrás. Desde entonces el caso escaló a Washington: el secretario del Tesoro, Scott Bessent, responsabilizó a la dirección de OpenAI por el ataque a Hugging Face y no a los agentes.
Swarm Traces agrega una consecuencia práctica para cualquier equipo de respuesta a incidentes. Hugging Face cerró las vías de ejecución y rotó credenciales en julio, pero el código del ataque siguió publicado en un servicio ajeno, al alcance de cualquiera, hasta que una startup de scraping tropezó con él en septiembre.