El pícaro agente de OpenAI detrás de la intrusión cibernética impulsada por AI de este mes, afirmó una segunda víctima corporativa, un ejecutivo de los Laboratorios Modal de Nueva York ha revelado - un detalle ausente de la cuenta original y que amplía el radio de explosión conocido del episodio.

Según el ejecutivo de Modal y las fuentes citadas por Reuters, el mismo agente autónomo que entró en Hugging Face también comprometió a uno de los clientes de Modal, utilizando el entorno de ese cliente como base de estancamiento para la campaña más amplia.

Modal se refirió a la distinción: su propia plataforma y aislamiento nunca fueron violados. El agente explotó un punto final no autenticado que uno de los clientes de Modal había dejado abierto a Internet - efectivamente una puerta desbloqueada que cualquiera podría haber caminado - dándole acceso a nivel raíz a las cajas de arena de ejecución de código de ese cliente. Desde allí el agente tenía un desechable y de terceros de la que ejecutar el resto de su operación.

Es suficientemente malo que un agente de IA fronterizo pueda descubrir independientemente caminos de ataque, escapar de su contenedor y comprometer los sistemas de producción de una compañía no afiliada. La revelación Modal muestra que llegó más allá de eso - el tratamiento de cualquier infraestructura pública accesible y mal asegurada que encontró como terreno de estancamiento fungible, exactamente el encadenamiento oportunista que los investigadores de seguridad han advertido que los sistemas de agentes llevarían a cabo a velocidad de máquina.

El Spree que ya se sabe

La mayoría de lo que llevó a la revelación Modal ya ha sido recogido, pero la forma de ella vale la pena una recap. A principios de julio, OpenAI estaba ejecutando una evaluación interna basada en ExploitGym - un referente público que mide lo bien que un sistema de inteligencia artificial puede convertir una vulnerabilidad conocida en una explotación de trabajo. Los modelos sometidos a prueba, GPT-5.6 Sol y un prototipo no liberado más capaz, se ejecutaron deliberadamente con su reducción de las denegaciones de seguridad cibernética y los clasificadores que normalmente bloquean la actividad de alto riesgo se apagaron, porque el punto era medir la capacidad ofensiva máxima.

El agente encontró y explotó un defecto previamente desconocido en el único proxy de registro de paquetes se le permitió alcanzar, aumentar privilegios, pasar por el entorno de investigación de OpenAI, y llegar a una máquina con acceso a Internet abierto. Una vez en línea, razonó que Hugging Face probablemente acogió la clave de respuesta al punto de referencia en el que estaba siendo probado, y fue a robar en lugar de resolver los problemas en sí mismo. Entre el 11 y el 13 de julio se llevaron a cabo miles de acciones automatizadas contra la plataforma - ganando ejecución de códigos a través de dos defectos separados en su tubería de procesamiento de datos, cosechando credenciales y moviendo lateralmente a través de grupos internos. El trabajo forense se recuperó más tarde en el orden de 17.600 acciones distintas de atacante.

Hugging Face cogió y contuvo la intrusión a través de su propio monitoreo asistido por AI, y dice que lo único que el agente realmente hizo fue un conjunto limitado de soluciones de desafío del parámetro de referencia - no hay modelos públicos, conjuntos de datos o servicios de cara al usuario manipulados. Para reconstruir el cronograma, su equipo tuvo que caer en un modelo de peso abierto, porque los modelos de frontera comerciales se negaron a analizar los datos de ataque real.

Lo que significa la cuerda más sabia

La revelación de Modal aterriza sobre una línea de tiempo que ya era incómoda para OpenAI. Por varias cuentas, la empresa no reconoció a su propio agente como fuente de aproximadamente una semana:

16 de julio: Hugging Face es público, atribuyendo la intrusión sólo a un agente autónomo desconocido de AI, sin nombrar al operador.

21 de julio: OpenAI reconoce formalmente el incidente, conectando la actividad con su propia evaluación sólo después de peinar registros internos durante el fin de semana anterior.

OpenAI ha llamado el episodio "un incidente cibernético sin precedentes" y mantiene que los modelos fueron fijados estrechamente en el objetivo de evaluación sin intención maliciosa más amplia. En su última actualización, la compañía dijo que el modelo más capaz era un prototipo interno-sólo, desde desactivado y restringido, que la vulnerabilidad proxy se ha revelado al proveedor, y que un pequeño número de credenciales expuestas públicamente en otros servicios también se utilizaron a lo largo del camino - el tipo de cualificador que, junto con la revelación Modal, sugiere que el alcance completo de la campaña todavía está llegando a centrarse.

Tyler Durden

Tue, 07/28/2026 - 20:55