Los modelos de OpenAI hackearon más que solo Hugging Face. Accedieron a cuentas en otros cuatro servicios OpenAI aclaró que los modelos fugados no se quedaron solo en la plataforma Hugging Face Según la empresa, iniciaron sesión en cuatro cuentas de otros cuatro servicios Un cliente de la startup neoyorquina Modal Labs también fue el objetivo Sdílejte: Adam Kurfürst Publikováno: 31. 7. 2026 10:00 El caso de los modelos de lenguaje que se descontrolaron durante una prueba de seguridad de OpenAI tiene una continuación. La semana pasada escribimos sobre la intrusión en la plataforma de investigación Hugging Face, y ahora se revela que fue solo la culminación de un camino más largo. Los modelos, en el camino, iniciaron sesión en cuatro cuentas de otros cuatro servicios y su punto de partida fue un sandbox en un cliente de una empresa completamente diferente. OpenAI complementa la declaración original En su actualización del martes de la declaración original, la empresa afirma que, durante la evaluación, los modelos encontraron y utilizaron credenciales de inicio de sesión expuestas públicamente para cuentas en otros servicios disponibles públicamente. No mencionó sus nombres, pero describió para qué los utilizaron los modelos. Hugging Face no pertenece a este cuarteto, ya que se ganó una categoría separada. Según OpenAI, una de las cuentas funcionó como un relé de salida y una estación intermedia para pasos adicionales, mientras que la segunda se utilizó para almacenar datos. A las dos restantes, los modelos solo accedieron en modo de lectura y no las utilizaron para atacar Hugging Face. La empresa añade que no encontró actividad en ningún otro lugar comparable en gravedad o alcance a lo que sucedió en Hugging Face, caso que ella misma describe como una comprometida de toda la plataforma. ¿Cómo fue el camino hacia Hugging Face? Hugging Face publicó el martes una cronología técnica del incidente en la que describe que los modelos primero se alojaron en un sandbox, es decir, un entorno de prueba aislado, alojado por un proveedor de infraestructura no identificado. Solo desde allí se dirigieron a la plataforma en sí. Los modelos de OpenAI hackearon más que solo Hugging Face. Accedieron a cuentas en otros cuatro servicios Adam Kurfürst Zprávičky Adam Kurfürst Zprávičky El proveedor es Modal Labs, confirmó a la agencia Reuters el director técnico de la empresa, Akshat Bubna. Según él, la causa fue un código defectuoso de uno de los clientes que expuso un punto de acceso en internet sin ninguna autenticación, lo que permitía a cualquiera ejecutar su propio código en sus sandboxes. La plataforma de Modal y su aislamiento no fueron comprometidos, según Bubna. ¿Qué lograron hacer los modelos? Según la cronología, toda la intrusión duró del 9 al 13 de julio. Los investigadores reconstruyeron retrospectivamente aproximadamente 17.600 acciones individuales del atacante distribuidas en cuatro días y medio. Los modelos accedieron a cinco conjuntos de datos con soluciones de pruebas y a un objeto que contenía 136 claves secretas. Con las claves robadas, intentaron registrar un nuevo dispositivo en la red interna 181 veces. Sin embargo, según la cronología, solo leyeron la base de datos interna; los investigadores no encontraron ningún cambio en ella. Mientras tanto, OpenAI desactivó, cifró y cortó el acceso adicional de los investigadores al prototipo en el que se ejecutaba la prueba y que, según la empresa, nunca debería haber salido. Cabe añadir que, según un hallazgo anterior de la agencia Reuters, la empresa se dio cuenta de la fuga aproximadamente una semana después; en ese momento, la propia empresa objetó que había imprecisiones en el informe, pero no lo detalló más. ¿Considera suficiente la explicación de OpenAI? Fuentes: Reuters, Engadget, Hugging Face, OpenAI Sobre el autor Adam Kurfürst Adam studuje na gymnáziu a technologické žurnalistice se věnuje od svých 14 let. Pakliže pomineme jeho vášeň pro chytré telefony, tablety a příslušenství, rád se… Más sobre el autor Sdílejte: ChatGPT hacking kyberbezpečnost OpenAI Umělá inteligence