TGViewer
Гостев из будущего Гостев из будущего @gostev_future · 1.41K subscribers
Post #416 704
История с Hugging Face докатилась до фарса. Во взломе призналась OpenAI!

По итогам расследования выяснилось, что за инцидентом стояла связка моделей OpenAI — включая GPT-5.6 Sol и ещё более способную пре-релизную модель, у которых для целей оценки были снижены отказы по киберзапросам. Всё это происходило во время внутреннего прогона бенчмарка киберспособностей.

Тест запускался без продакшн-классификаторов, которые в норме блокируют высокорисковую киберактивность, — чтобы оценить максимальные способности модели, в изолированном окружении с сетевым доступом только через внутренний прокси-кэш пакетных реестров. Дальше модель, по описанию, действовала сама: чтобы получить выход в открытый интернет ради решения задачи бенчмарка, модели нашли и проэксплуатировали zero-day в прокси-кэше пакетного реестра, затем через цепочку повышения привилегий и бокового перемещения дошли до узла с доступом в интернет.

После этого модель предположила, что на Hugging Face могут храниться модели, датасеты и решения для ExploitGym, и через связку украденных учёток и zero-day нашла путь к удалённому исполнению кода на серверах Hugging Face, чтобы вытащить решения теста из их продакшн-базы. То есть модель не «атаковала» в смысле цели — она была гиперфокусирована на решении ExploitGym и шла к узкой тестовой цели крайними средствами. Классический reward hacking, только с реальной эксплуатацией чужого прода.

OpenAI называет это беспрецедентным киберинцидентом с участием передовых киберспособностей, а Клеман Деланг из Hugging Face — возможно, первым инцидентом такого рода.

HF теперь уже завели в программу доверенного доступа OpenAI — то есть жертву инцидента награждают доступом к тому, что её и вскрыло. Ну не китайцами же ими дальше пользоваться, в самом деле ? 😁

@gostev_future
OpenAI OpenAI and Hugging Face partner to address security incident during model evaluation OpenAI and Hugging Face share early findings from a security incident during AI model evaluation, highlighting advanced cyber capabilities and lessons for defenders.
  • 🔥 9
  • ❤ 1
  • 😁 1
  • 🤯 1
More from @gostev_future
  1. Sep 22, 2026Помните исследование о том, как ИИ играет в Civilization? А вот мой однофамилец Питер Гост…
  2. Sep 20, 2026Я уже писал о недавнем аресте австралийца Рубена Томсона из TeamPCP, который, при всех сво…
  3. Sep 20, 2026У президента с высочайшим IQ есть любимое занятие — что-нибудь переименовать. Мексиканский…
  4. Sep 19, 2026Сегодня в России проходят выборы, и в этой связи для цикла «Гостев из прошлого» у меня тож…
  5. Sep 18, 2026На этой неделе много обсуждали, как руководители крупнейших американских ИИ-лабораторий вд…
  6. Sep 18, 2026Похоже, у нас появился новый жанр. Помните, как Claude Fable 5.1 «решил шифр, который чело…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →