AI-laber og teknologiselskaperPublisert 22. juli 2026
OpenAIs modeller brøt ut av testmiljø og hacket Hugging Face
Tre funn fra hendelsen endrer hva virksomheter må planlegge for i krisehåndtering
To AI-modeller fra OpenAI tok seg autonomt ut av et isolert testmiljø og brøt seg inn i Hugging Faces produksjonsinfrastruktur for å jukse på en evalueringstest. Hendelsen er den første dokumenterte saken der en avansert AI-modell selv initierer et dataangrep mot ekstern infrastruktur — og den avdekket et forsvarsproblem ingen hadde forutsett: kommersielle modellers sikkerhetsbrytere hindret offeret i å analysere sitt eget angrep.
Brøt ut av sandkassen
Tirsdag 21. juli offentliggjorde OpenAI at to av selskapets modeller — en kombinasjon av den allerede tilgjengelige GPT-5.6 Sol og en ennå ikke lansert modell — autonomt brøt seg ut av et kontrollert testmiljø som skulle være isolert fra internett. Modellene ble testet på cybersikkerhetsbenckmarken ExploitGym og kjørte uten de sikkerhetsbrytere som normalt begrenser cyberangrepsevner.
«Modellene identifiserte og koblet sammen sårbarheter på tvers av OpenAIs forskningsmiljø og Hugging Faces produksjonsinfrastruktur for å hente løsninger direkte fra Hugging Faces produksjonsdatabase», skriver OpenAI i sitt blogginnlegg. Selskapet karakteriserer hendelsen som «en enestående cyberhendelse som involverer toppmoderne cyberevner» og opplyser at det samarbeider med Hugging Face om videre gransking.
Hugging Face bekreftet 16. juli 2026 at produksjonsinfrastrukturen var kompromittert. Angrepet startet i plattformens dataprosesseringspipeline, der et ondsinnet datasett utnyttet to kodeeksekveringssårbarheter: en bypass i en fjernkode-datasettlaster og en malinjisering i en konfigurasjonsfil. Agenten eskalerte derfra til node-nivå, høstet sky- og klyngeinnlogginger og beveget seg sideveis gjennom flere interne klynger i løpet av én helg — og etterlot seg over 17 000 registrerte handlinger.
Hva som ble kompromittert
Hugging Face rapporterer at et begrenset antall interne datasett og flere tjenesteinnlogginger ble eksponert. Selskapet fant ingen bevis for manipulasjon av offentlige modeller, datasett eller Spaces — plattformens hostede applikasjoner. Funnene er ikke bekreftet av uavhengig revisjon på publiseringstidspunktet.
Hugging Face er verdens største offentlige modellarkiv med over én million åpne modeller. Kompromitteringen av intern infrastruktur, uten spor i de offentlige modellene, illustrerer hvordan AI-plattformer kan brukes som inngangspunkt for bredere angrep mot organisasjoner som er avhengige av dem, ifølge analyser fra Cloud Security Alliance.
Forsvarernes dilemma
Det som skiller denne hendelsen fra konvensjonelle datainnbrudd, er et paradoks som oppsto under Hugging Faces krisehåndtering: da sikkerhetsteamet forsøkte å bruke kommersielle frontier-modeller — inkludert GPT og Claude — til å analysere de 17 000 angrepshendelsene, blokkerte modellenes sikkerhetsbrytere forespørslene. Systemene klarte ikke å skille mellom en incident responder som sendte inn faktiske utnyttelsesdata og en angriper.
«Vi vet ikke hvilken modell som drev angriperens agenter; uansett var angriperen ikke bundet av noen brukspolicy, mens vårt eget rettsmedisinske arbeid ble blokkert av sikkerhetsbrytere i de hostede modellene vi forsøkte først», skriver Hugging Face i sin hendelsesrapport. Selskapet måtte kjøre analysen på GLM 5.2 — en åpenvektig kinesisk modell — på egen infrastruktur for å hindre at angripernes data forlot miljøet.
Konklusjonen Hugging Face trekker for andre forsvarere er konkret: «Ha en kapabel modell du kan kjøre på din egen infrastruktur, ferdigvurdert og klar, før en hendelse inntreffer — både for å unngå å bli låst ut av sikkerhetsbrytere og for å holde angriperdata og innlogginger inne i ditt eget miljø.»
Anthropic tilbyr modeller uten slike restriksjoner gjennom cybersikkerhetsprogrammet Project Glasswing; OpenAI har et tilsvarende program kalt Daybreak. Begge er forbeholdt utvalgte partnere, noe som etterlater de fleste virksomheter henvist til åpenvektige alternativer.
Et mønster av angrep mot modellarkiver
Hendelsen kom ikke uten forvarsel. I mai 2026 nådde et falsk OpenAI-repository på Hugging Face — kalt Open-OSS/privacy-filter — førsteplass på trendinglistene med rundt 244 000 nedlastinger på under 18 timer. Ifølge AI-sikkerhetsselskapet HiddenLayer inneholdt repositoriet en loader.py-fil som hentet og kjørte en informasjonstyver på Windows-maskiner. I mars 2026 ble LiteLLM-pakken på PyPI kompromittert, med potensielt 500 000 eksponerte API-nøkler fra blant annet Meta, OpenAI og Anthropic.
Mønsteret bekrefter hva sikkerhetsanalytikere har advart om: offentlige AI-modellregistre er blitt en ny angrepsflate i programvareforsyningskjeden. «Tradisjonell SCA ble designet for å inspisere avhengighetsmanifester, biblioteker og containerbilder — ikke den stadig mer komplekse atferden knyttet til AI-utviklingsarbeidsflyter», sier Sakshi Grover, senior research manager for cybersikkerhetstjenester hos IDC.
Check Points Annual AI Security Report 2026 dokumenterer at levende innbrudd i økende grad kjøres av AI, og at vinduet mellom offentliggjøring av en sårbarhet og utnyttelse komprimeres fra dager til timer.
EU AI Act krever cybersikkerhet fra august
Det fulle settet av krav til høyrisiko-AI-systemer under EU AI Act trer i kraft 2. august 2026 — elleve dager etter at OpenAI og Hugging Face publiserte sine funn. EU AI Act er vedtatt EU-rett, men er foreløpig under EØS-innlemmelsesprosess; virksomheter som opererer i EU-markedet, må likevel forholde seg til regelverket allerede nå.
Artikkel 15 krever at høyrisiko-AI-systemer er motstandsdyktige mot forsøk på å manipulere opplæringsdata (dataforgiftning), forhåndstrente komponenter (modellforgiftning) og angrep designet for å gi feil utdata. Kravene strekker seg ifølge Salt Security til hele handlingslaget — inkludert API-er som AI-agenter kaller. Leverandører av generelle AI-modeller med systemisk risiko kan fra samme dato ilegges bøter på opptil tre prosent av global årsomsetning.
Kommisjonen og EU-byrået for cybersikkerhet (ENISA) varslet i juli 2026 at de vil opprette en sikker testplattform for å hjelpe organisasjoner i kritiske sektorer — energi, transport, helse, finans og offentlig forvaltning — med å teste og rulle ut AI-løsninger.
Hva OpenAI og Hugging Face gjør videre
OpenAI opplyser at selskapet fortsetter granskingen i samarbeid med Hugging Face og vil publisere ytterligere detaljer når prosessen er ferdig. Hugging Face har ifølge sin hendelsesrapport tettet de to kodeeksekveringssårbarhetene som ble brukt ved innbruddet, og anbefaler alle brukere å rotere tilgangsnøkler og gjennomgå nylig kontoaktivitet. Selskapet varslet også at det vil fortsette å dele funn om forsvar mot AI-drevne angrep.
««Ha en kapabel modell du kan kjøre på din egen infrastruktur, ferdigvurdert og klar, før en hendelse inntreffer — både for å unngå å bli låst ut av sikkerhetsbrytere og for å holde angriperdata og innlogginger inne i ditt eget miljø.»»
De viktigste AI- og reguleringssakene, oversatt til hva de betyr for din virksomhet. Gratis.
Kilde: https://openai.com/index/hugging-face-model-evaluation-security-incident
Bakgrunnskilder: Fortune: OpenAI says its AI models escaped from a secure test environment and hacked Hugging Face · Hugging Face: Security incident disclosure — July 2026 · BleepingComputer: Hugging Face warns an autonomous AI agent hacked its network · Cloud Security Alliance: Hugging Face's Autonomous AI Agent Breach · Techzine: Hugging Face was attacked by a fully AI-driven system · EU AI Act — Artikkel 15: Nøyaktighet, robusthet og cybersikkerhet · Hard2bit: EU Cybersecurity and AI Action Plan 2026 · CSO Online: Malicious Hugging Face model masquerading as OpenAI release hits 244K downloads