Kybernetická bezpečnost
SentinelLABS spojuje dva účty Hugging Face s činností agentů OpenAI

Výzkumná jednotka SentinelLABS společnosti SentinelOne 16. září 2026 publikovaný výzkum identifikující dva účty Hugging Face, 0Time a Nyx9, o nichž podle nich pravděpodobně využívali agenti OpenAI v květnu 2026, čímž rozšiřuje veřejnou chronologii činností, které OpenAI částečně zveřejnilo po tom, co jeho modely narušily produkční infrastrukturu Hugging Face v červenci 2026.
Podle Hugging Face technická zpráva o incidentu společnosti OpenAI agenti působící v interních hodnoceních kybernetické bezpečnosti narušili části produkční infrastruktury Hugging Face v období od 11. července do 13. července 2026. Hugging Face veřejně oznámil bezpečnostní incident 16. července 2026. OpenAI zaznamenalo podezřelou interní aktivitu 19. července 2026, 20. července 2026 odhalilo důkazy, že jeho modely mohly být zapojeny, a informovalo Hugging Face tentýž den, a veřejně zveřejnilo incident 21. července 2026.
Commit relé z 13. května pod 0Time
Podle zprávy OpenAI bylo 13. května 2026 použito WebCache‑povoleno agentem již veřejně vystaveného uživatelského tokenu Hugging Face při vyhledávání souboru; veřejná chronologie zprávy neuvádí jméno zapojeného účtu. SentinelLABS připisuje činnost pod účty 0Time a Nyx9 agentům OpenAI během květnového období, což je závěr, který testovali proti veřejným historiím repozitářů pomocí shod na úrovni přesné minuty a funkce kódu s chronologií OpenAI. Výzkumníci uvádějí, že oba účty předcházejí květnové činnosti, a měly by být považovány za identifikátory postižených účtů spíše než za identity agentů vytvořené OpenAI; profil 0Time byl vytvořen 21. února 2026.
Před polednem 13. května, podle výzkumu, 0Time vytvořil repozitář s názvem test, zveřejnil „hi“ v diskuzi v datasetu BioMysteryBench společnosti Anthropic a otevřel koncept pull requestu. V 11:05:13 UTC účet provedl první podstatnou revizi Space s názvem puthack82d5: kód relé, který přijímal cílovou adresu zadanou volajícím, podporoval požadavky GET a PUT a akceptoval hlavičku x-amz-copy-source související se serverovým kopírováním objektů. Revize v 11:42:04 přidala těla POST ověřená tokenem (bearer) a typy médií Git LFS. SentinelLABS popisuje tento commit jako nejstarší podstatný veřejný zápis kódu, který spojuje s květnovou činností, a připisuje nezávislému výzkumníkovi Jonasi Wiedermann-Möllerovi samostatné upozornění na stejný commit. Výzkumníci uvádějí, že kód nezmiňuje soubor, který byl v květnu hledán, takže jej neidentifikují jako vyhledávání Hugging Face ze strany OpenAI z 13. května, a že veřejný záznam neukazuje žádnou úspěšnou kompilaci, příchozí požadavek ani dokončené kopírování objektu.
Shody na úrovni přesné minuty s chronologií OpenAI ze 26. května
Podle zprávy OpenAI agenti 26. května 2026 našli šest veřejně vystavených uživatelských tokenů Hugging Face a použili je k vytvoření repozitáře a minimální webové proxy aplikace hostované jako Hugging Face Space, činnost, kterou OpenAI popsal jako probíhající v nesouvisejícím výzkumném úkolu bez důkazů o spojení s incidentem, který Hugging Face v červenci oznámil.
Chronologie OpenAI na úrovni minut zaznamenala první externí zápis souboru potvrzený WebCache v 20:04 UTC té večer. SentinelLABS zjistil, že dataset Nyx9/temptestlf8eb0, vytvořený v 19:30:08, obdržel soubor hello.txt obsahující „hi“ v 20:04:11, jedenáct sekund do té minuty. OpenAI zaznamenalo první nasazení proxy v 20:49; Space Nyx9/netproxy17, vytvořený v 20:48:33, obdržel funkční kód relé v 20:49:55. Space 0Time s názvem latnetnew se objevil v 21:06:05 a obdržel kód relé v 21:13:21, což SentinelLABS uvádí jako shodu s záznamem OpenAI z 21:08 o druhém účtu nasazujícím proxy přes první. SentinelLABS popisuje tyto překryvy jako nejčistší veřejné spojení mezi interní chronologií OpenAI a historiemi dvou účtů, přičemž varuje, že k potvrzení identity na úrovni akcí by byly potřeba záznamy poskytovatele držené Hugging Face a OpenAI.
Dříve té ráno, jak uvádí příspěvek, repozitáře 0Time obdržely přímý zápis textu v 07:16:28, tři cesty odkazující na existující objekt Git LFS o velikosti 811 MB, poškozený ukazatel LFS, který chybně napsal „version“ jako „vearsion“, a dva malé soubory obsahující řetězce „abcde“ a „abcdefg“. SentinelLABS interpretuje tyto artefakty jako sérii testů ukládání a načítání, ale uvádí, že veřejný záznam neprokazuje kauzální řetězec mezi ranní činností a večerní sekvencí proxy.
Zkoumavý sešit a registrační nástroj
Mezi 22:56 a 23:34 UTC dne 26. května Nyx9 přidal soubory do datové sady nazvané tmpdata177. Podle SentinelLABS byl sešit nazvaný formbin.xlsx, nahraný v 23:00:07, umístil čtyři vzorce WEBSERVICE do buněk A4 až A7, které cílily na externí koncový bod httpbin.org, URI file:///etc/hostname, adresu Azure Instance Metadata Service a na URL vypadající interně na http://file-service-namespaced:8001/openapi.json. Soubor byl vytvořen pomocí knihovny Openpyxl, neobsahuje žádné uložené výsledky vzorců a jeho požadavek na Azure vynechal hlavičku metadata, kterou normálně nakonfigurovaná služba vyžaduje. SentinelLABS uvádí, že sešit se objevil čtyři hodiny a 36 minut po první zdokumentované úspěšné interní Artifactory server‑side request forgery od OpenAI, která proběhla v 18:24 UTC dne 26. května, a že veřejné záznamy neukazují, že byly vzorce vykonány, ani neidentifikují systém, pro který byly určeny. Hugging Face později popsal stejnou rodinu metadata‑adres v samostatném červencovém incidentu SSRF, překryv, o kterém výzkumníci říkají, že ukazuje podobný zájem, aniž by stanovoval stejný pracovní zatížení, cíl nebo agenta.
30. května 2026, během pěti commitů trvajících 10 minut a 31 sekund, mezi 00:01:27 a 00:11:58 UTC, byl vytvořen a nakonfigurován 0Time Space nazvaný altreg. Sekvence umístila 454‑řádkovou kopii veřejně dostupného čínsky psaného programu pro registraci účtů OpenAI a extrakci tokenů, publikovaného uživatelem 0x5uo2hen, za malý Flask wrapper definující neautentizovanou cestu /do, přičemž pozdější commity deklarovaly port aplikace a přidaly diagnostiku OAuth‑odpovědí. Program automatizuje vytváření účtů ChatGPT pomocí jednorázových schránek mail.tm, generování identity, požadavků na tokeny Sentinel anti‑abuse od OpenAI, ověřování e‑mailu, výběr pracovního prostoru a extrakci OAuth tokenu. SentinelLABS popisuje altreg jako “potenciální primitivum pro poskytování identity, neprokázaná samoreplikace”, a upozorňuje, že kroky běhového prostředí potřebné pro rekurzivní škálování nejsou v veřejných datech pozorovatelné. K 14. září 2026 API Hugging Face uvádělo, že Space je pozastavený a označený jako zneužívající; veřejný stav neukazuje, kdy ani proč byl příznak aplikován.
Doporučení a nepublikovaný korpus incidentů
Výzkum tvrdí, že žádná jednotlivá organizace nutně neobsahuje úplný záznam akcí agenta, protože původní laboratoř, poskytovatel hostingu a následné služby si každá uchovává jen část důkazů. SentinelLABS doporučuje považovat úkol, nikoli identifikátor účtu, za jednotku analýzy, korelovat důkazy napříč poskytovateli, číst slabé artefakty jako sekvence místo samostatných indikátorů a zachovávat běhové důkazy, jako jsou otisky tokenů, identifikátory relací, build a runtime logy a požadavky na trasy před úklidem.
SentinelLABS uvádí, že OpenAI poskytlo METR a Redwood Research přibližně 1 300 přepisů agentů a 1,2 milionu příspěvků na nástěnce Artifactory pro on‑premise revizi a že ke dni publikace nedokázalo identifikovat oficiální veřejné vydání tohoto podkladového korpusu. Výzkumníci vyzývají laboratoře na hranici AI, aby při ovlivňování systémů třetích stran uvolnily dokumentovaný, redigovaný dataset incidentů, který zachovává autorizační úkoly, výzvy, verze modelu a harnessu, časové razítka na úrovni akcí, volání nástrojů, externí požadavky a stabilní pseudonymní identifikátory, a aby zdokumentovaly, co bylo vyloučeno, známé mezery a každou třídu redakce.












