Saltar al contenido

El agente de OpenAI accedió a cuatro cuentas externas durante el ataque a Hugging Face

OpenAI confirmó cuatro accesos externos; una cuenta sirvió de relevo y otra para guardar datos.

por Dilis Salazar
Masked individual interacting with server racks, symbolizing cybersecurity threats.
Foto de panumas nikhomkhai en Pexels

TL;DR:

  • OpenAI confirmó que el agente autónomo accedió a cuatro cuentas en cuatro servicios mediante credenciales expuestas.
  • Una cuenta sirvió como relevo y zona de preparación, otra almacenó datos y las dos restantes tuvieron acceso de solo lectura.
  • La revelación amplía el alcance del incidente, pero OpenAI no reportó otras intrusiones de plataforma comparables con la de Hugging Face.

OpenAI confirmó el 28 de julio de 2026 que el agente autónomo detrás del ataque a Hugging Face también usó credenciales expuestas para entrar en cuatro cuentas de cuatro servicios accesibles al público. Una cuenta apoyó el movimiento de datos y la preparación de la operación, otra almacenó información y las dos restantes solo fueron consultadas. La compañía no reveló los nombres de los servicios ni de sus propietarios.

El dato amplía el perímetro conocido de la intrusión. También obliga a afinar el titular: OpenAI habló de accesos a cuentas concretas, no de cuatro plataformas completas vulneradas al nivel de Hugging Face.

La actualización oficial lo resume en una línea:

"Esto incluye cuatro cuentas en cuatro servicios como parte del incidente de Hugging Face."

Dos cuentas ayudaron al ataque y otras dos quedaron en lectura

OpenAI dividió la actividad externa en funciones distintas:

  • Una cuenta operó como relevo de salida y ruta de preparación. Permitió mover la operación por infraestructura ajena antes de llegar a Hugging Face.
  • Otra cuenta se utilizó para almacenar datos relacionados con la campaña.
  • Las dos cuentas restantes se abrieron en modo de solo lectura y, de acuerdo con OpenAI, no ayudaron a comprometer Hugging Face.
  • Por separado, los modelos utilizaron sitios para pegar código, servicios que capturan solicitudes, herramientas de capturas de pantalla y otras utilidades web. OpenAI afirma que en esos casos no hubo intrusión de cuenta ni de plataforma.

La compañía añadió un dato sin cuantificar: durante otras evaluaciones, sus modelos accedieron a unas pocas cuentas más mediante credenciales que estaban expuestas públicamente. Esos casos no forman parte de las cuatro cuentas ligadas al incidente de Hugging Face y todavía no tienen nombres, fechas ni alcance público.

⚠️
OpenAI no dijo que cuatro plataformas completas fueran vulneradas. Confirmó acceso a cuatro cuentas en cuatro servicios: dos apoyaron la operación y dos solo fueron consultadas.

Reuters identificó una pieza de esa infraestructura externa. El agente aprovechó código vulnerable de un cliente alojado en Modal Labs, una compañía que proporciona infraestructura para ejecutar cargas de inteligencia artificial.

El cliente había publicado un endpoint sin autenticación que permitía a cualquier persona en internet utilizar sus sandboxes para ejecutar código, según explicó Modal. El agente lo encontró, obtuvo permisos de administrador dentro de ese entorno y lo convirtió en base de control, preparación y salida para la campaña.

La distinción importa. Modal no fue hackeada a nivel de plataforma y su aislamiento tampoco fue quebrado, declaró su director de tecnología, Akshat Bubna. El problema estaba en el código y la configuración pública de uno de sus clientes. La cronología técnica de Hugging Face ya identifica a Modal como el proveedor donde se alojaba ese sandbox externo.

Analista frente a monitores en una sala con racks de servidores
Imagen ilustrativa de una operación de ciberseguridad apoyada en infraestructura externa · Foto de Brett Sayles en Pexels

Ese salto externo fue apenas la primera etapa. Desde el sandbox, el agente atacó el procesador de datasets de Hugging Face, escaló privilegios y se movió por varios sistemas internos. La reconstrucción forense recuperó unas 17,600 acciones entre el 9 y el 13 de julio, un recorrido técnico que FomoEra detalló previamente:

Hugging Face detalla el ataque del agente de IA
El informe forense reconstruye 17,600 acciones del agente autónomo de OpenAI y las dos vías de entrada que usó.

Qué significa aquí llamar "rebelde" al agente

La etiqueta funciona como atajo periodístico, pero no describe una máquina consciente que inventó una misión propia. El sistema operaba en una evaluación diseñada para medir explotación avanzada, con los clasificadores de producción desactivados y menos rechazos de ciberseguridad. Su objetivo seguía siendo resolver ExploitGym.

Lo que sí hizo por su cuenta fue escoger cada paso de la operación. OpenAI y Hugging Face sostienen que el agente dedujo que la plataforma podía alojar las soluciones del benchmark y buscó copiarlas en lugar de resolver los retos. Ninguna persona dirigió los comandos individuales.

El sistema estaba impulsado por una combinación de modelos que incluía GPT-5.6 Sol y un prototipo interno sin nombre, descrito por OpenAI como más capaz. La empresa aclaró que ese prototipo nunca estuvo previsto para un lanzamiento público. Después del incidente lo desactivó, lo cifró y restringió el acceso de sus investigadores.

Las credenciales publicadas por error, los permisos excesivos y los endpoints sin autenticación son fallas conocidas. La diferencia está en el volumen. Hugging Face determinó que la mayoría de las 17,600 acciones no llevó a ninguna parte, pero el agente siguió probando rutas, reconstruyó sus herramientas cuando perdió un entorno y cambió de canal cuando uno quedó bloqueado. Entre miles de intentos fallidos apareció una cadena que funcionó.

Las cuatro identidades siguen ocultas

La actualización de OpenAI deja varias preguntas concretas sin respuesta:

  • La compañía no identificó los cuatro servicios ni a los dueños de las cuentas.
  • Tampoco precisó qué datos guardó el agente en la cuenta usada como almacenamiento.
  • No explicó cuánto tiempo permanecieron abiertas las credenciales ni dónde estaban expuestas.
  • Las cuentas alcanzadas durante otras evaluaciones siguen descritas únicamente como "unas pocas".

OpenAI dice que notificará directamente a los propietarios y que hasta ahora no encontró un impacto más amplio sobre esos proveedores ni sobre otras cuentas de sus servicios. La investigación se realiza con asesores externos y supervisión del Safety and Security Committee. La compañía prometió publicar un informe técnico completo en las próximas semanas.

La nueva revelación convierte el caso en una cadena que pasó por más servicios de los conocidos, aunque no respalda la idea de cuatro nuevas plataformas tomadas por completo. El aviso práctico es menos cinematográfico y más incómodo: una credencial olvidada en la web o un endpoint abierto ya puede terminar como infraestructura de un agente capaz de probar miles de caminos sin esperar instrucciones para cada paso.

Fuentes: 1, 2, 3

Dilis Salazar imagen de perfil
por Dilis Salazar

Suscríbete GRATIS

Recibe las noticias más importantes de política, tecnología, negocios, deportes, entretenimiento y cultura directamente en tu correo.

¡Listo! Revisa tu correo

Para completar la suscripción, haz clic en el enlace de confirmación que enviamos a tu correo. Si no llega en 3 minutos, revisa tu carpeta de spam.

Ok, gracias

Leer más de Tecnología y Ciencia