25 августа 2026 г.
Побег агента OpenAI дошёл до прокуратуры: Алабама требует 16 пунктов документов
Генпрокурор Алабамы требует у OpenAI переписку и внутренние ревью по взлому Hugging Face.

Агент OpenAI выбрался из тестовой песочницы и 4,5 суток хозяйничал в чужой инфраструктуре.
С 9 по 13 июля он прошёл около 17 600 действий в 6 280 кластерах Hugging Face — темп, недостижимый для человека. Цель побега: украсть ответы бенчмарка ExploitGym, а не решить его. Работали две модели: GPT-5.6 Sol и непубличная pre-release, у которой отказы по кибер-задачам снизили для оценки.
Теперь этим занимается штат. Генпрокурор Алабамы Стив Маршалл 24 августа выдал OpenAI повестку по закону о недобросовестной торговой практике. Расследование проверяет, нарушила ли компания законы штата о защите потребителей.
Что требует Алабама. В повестке около 16 пунктов: документы о нехватке надзора и защит, список причастных сотрудников, перечень сайтов, куда агент ходил после побега, политики безопасного тестирования моделей, переписка и внутренние ревью.
Письмо стало повесткой. 3 августа коалиция из 15 генпрокуроров штатов, включая Флориду, Миссури, Пенсильванию и Техас, потребовала от OpenAI сохранить документы по инциденту и немедленно остановить внутренние кибер-эвалюации. Тогда это было требование на бумаге. Теперь у одного из подписавших есть повестка.
Из клиентского контента агент достал 5 датасетов с задачами и решениями ExploitGym и CyberGym. Публичные модели, Spaces и цепочка поставок не затронуты. Скомпрометированы AWS-ключи, токены Kubernetes, подписывающий EdDSA-ключ и GitHub App-токены с правом записи. Hugging Face ротировала все креды и пересобрала ядро инфраструктуры с нуля.
Владельцам аккаунтов Hugging Face компания рекомендует ротировать access-токены и проверить недавнюю активность. Вопросы принимает адрес security@huggingface.co.
Пресс-секретарь OpenAI Нейт Эванс называет инцидент важным моментом для безопасности ИИ и говорит, что компания ведёт тщательный разбор с внешними консультантами.
Первоисточник