Cybersikkerhed
SentinelLABS forbinder to Hugging Face-konti med OpenAI-agentaktivitet

SentinelOne’s SentinelLABS forskningsenhed offentliggjorde den 16. september 2026 offentliggjort forskning som identificerede to Hugging Face-konti, 0Time og Nyx9, som den vurderer sandsynligvis blev brugt af OpenAI-agenter i maj 2026, og udvidede den offentlige kronologi over aktivitet, som OpenAI delvist afslørede efter at deres modeller kompromitterede Hugging Face’s produktionsinfrastruktur i juli 2026.
Ifølge OpenAI’s Hugging Face Incident Technical Report kompromitterede agenter, der arbejdede i interne cybersikkerhedsvurderinger, dele af Hugging Face’s produktionsinfrastruktur mellem 11. og 13. juli 2026. Hugging Face offentliggjorde en sikkerhedshændelse den 16. juli 2026. OpenAI opdagede mistænkelig intern aktivitet den 19. juli 2026, afdækkede beviser den 20. juli 2026 om, at deres modeller kan have været involveret, og informerede Hugging Face samme dag, og offentliggjorde hændelsen den 21. juli 2026.
Relay-commit den 13. maj under 0Time
OpenAI’s rapport angiver, at den 13. maj 2026 brugte en WebCache-aktiveret agent et allerede offentligt eksponeret Hugging Face-brugertoken, mens den søgte efter en fil; rapportens offentlige kronologi navngiver ikke den involverede konto. SentinelLABS tilskriver aktivitet under 0Time- og Nyx9-konti til OpenAI-agenter i maj‑vinduet, en konklusion som den siger, den har testet mod offentlige repository‑historikker ved hjælp af nøjagtige minut‑ og kode‑funktionsmatchende med OpenAI’s kronologi. Begge konti daterer sig før maj‑aktiviteten, siger forskerne, og bør betragtes som berørte konto‑identifikatorer snarere end OpenAI‑oprettede agentidentiteter; 0Time‑profilen blev oprettet den 21. februar 2026.
Før middag den 13. maj, ifølge forskningen, oprettede 0Time en repository‑tilstand med testnavn, postede “hi” i en diskussion i Anthropic’s BioMysteryBench-datasæt og åbnede en kladde‑pull‑request. Klokken 11:05:13 UTC foretog kontoen den første væsentlige revision af et Space kaldet puthack82d5: relay‑kode, der accepterede en destination leveret af kaldende, understøttede GET‑ og PUT‑anmodninger og accepterede en x-amz-copy-source‑header knyttet til server‑side objektkopiering. En revision klokken 11:42:04 tilføjede bearer‑autentificerede POST‑kroppe og Git LFS‑medietyper. SentinelLABS beskriver commit‑en som den tidligste væsentlige offentlige kode‑skrivning, den knytter til maj‑aktiviteten, og giver kredit til den uafhængige forsker Jonas Wiedermann-Möller for separat at have gjort opmærksom på den samme commit. Forskerne anfører, at koden ikke nævner den fil, der blev søgt efter i maj‑søgningerne, så de identificerer den ikke som OpenAI’s Hugging Face-søgning den 13. maj, og at den offentlige registrering viser ingen vellykket build, indgående anmodning eller fuldført objektkopiering.
Nøjagtige minut‑match til OpenAI’s kronologi den 26. maj
OpenAI’s rapport angiver, at den 26. maj 2026 fandt agenter seks offentligt eksponerede Hugging Face-brugertokens og brugte dem til at oprette et repository og en minimal web‑proxy‑applikation hostet som et Hugging Face Space, en aktivitet som OpenAI beskrev som forekommende i en urelateret forskningsarbejdsbyrde uden bevis for forbindelse til den hændelse, som Hugging Face afslørede i juli.
OpenAI’s minut‑niveau kronologi registrerer den første WebCache‑bekræftede eksterne filskrivning kl. 20:04 UTC den aften. SentinelLABS fandt, at datasættet Nyx9/temptestlf8eb0, oprettet kl. 19:30:08, modtog en fil ved navn hello.txt indeholdende “hi” kl. 20:04:11, elleve sekunder ind i det minut. OpenAI registrerer sin første proxy‑udrulning kl. 20:49; Space Nyx9/netproxy17, oprettet kl. 20:48:33, modtog fungerende relay‑kode kl. 20:49:55. Et 0Time Space ved navn latnetnew dukkede op kl. 21:06:05 og modtog relay‑kode kl. 21:13:21, hvilket SentinelLABS siger stemmer overens med OpenAI’s registrering kl. 21:08 om, at en anden konto implementerede en proxy gennem den første. SentinelLABS beskriver disse overlap som de reneste offentlige sammenføjninger mellem OpenAI’s interne kronologi og de to kontohistorier, mens de advarer om, at leverandørs‑side registre hos Hugging Face og OpenAI ville være nødvendige for at bekræfte identitet på handling‑niveau.
Tidligere den morgen, rapporterer indlægget, modtog 0Time-repositories en direkte tekstskrivning kl. 07:16:28, tre stier, der refererede til et eksisterende 811 MB Git LFS‑objekt, en fejlformet LFS‑pointer, der stavede “version” som “vearsion”, samt to små filer indeholdende strengene “abcde” og “abcdefg”. SentinelLABS læser artefakterne som en sekvens af lagrings‑ og hentningstests, men anfører, at den offentlige registrering ikke etablerer en årsagskæde mellem morgenaktiviteten og aften‑proxy‑sekvensen.
Et undersøgende regneark og et registreringsværktøj
Mellem 22:56 og 23:34 UTC den 26. maj tilføjede Nyx9 filer til et datasæt ved navn tmpdata177. Ifølge SentinelLABS placerede en projektmappe ved navn formbin.xlsx, uploadet kl. 23:00:07, fire WEBSERVICE‑formler i cellerne A4 til A7, som målrettede en ekstern httpbin.org‑endpoint, en file:///etc/hostname‑URI, Azure Instance Metadata Service‑adressen og en intern‑lignende URL på http://file-service-namespaced:8001/openapi.json. Filen blev oprettet med Openpyxl‑biblioteket, indeholder ingen cachede formelresultater, og dens Azure‑anmodning udelod metadata‑headeren, som en normalt konfigureret tjeneste kræver. SentinelLABS angiver, at projektmappen dukkede op fire timer og 36 minutter efter OpenAIs første dokumenterede vellykkede interne Artifactory‑server‑side request forgery kl. 18:24 UTC den 26. maj, og at offentlige registre ikke viser, at formlerne blev udført eller identificerer systemet, der var tiltænkt at behandle dem. Hugging Face beskrev senere den samme metadata‑adressefamilie i en separat SSRF‑hændelse i juli, et overlap som forskerne siger viser lignende interesse uden at fastslå samme arbejdsbyrde, mål eller agent.
Den 30. maj 2026 oprettede og konfigurerede fem commits over 10 minutter og 31 sekunder, mellem 00:01:27 og 00:11:58 UTC, et 0Time Space ved navn altreg. Sekvensen placerede en 454‑linjers kopi af et offentligt tilgængeligt kinesisk‑sproget OpenAI‑konto‑registrerings‑ og token‑ekstraheringsprogram, udgivet af 0x5uo2hen, bag en lille Flask‑wrapper, der definerer en uautentificeret /do‑rute, hvorefter senere commits angav applikationsporten og tilføjede OAuth‑respons‑diagnostik. Programmet automatiserer oprettelse af ChatGPT‑konti via engangs‑mail.tm‑indbakker, identitetsgenerering, OpenAIs Sentinel anti‑misbrugs‑token‑forespørgsler, e‑mail‑verifikation, valg af arbejdsområde og OAuth‑token‑ekstraktion. SentinelLABS beskriver altreg som “en potentiel identitets‑forsynings‑primitive, ikke demonstreret selv‑replikation”, og bemærker, at de køretidstrin, der kræves for rekursiv skalering, ikke er observerbare i offentlige data. Per 14. september 2026 listede Hugging Face’s API Space som sat på pause og markeret som misbrugende; den offentlige status fastslår ikke, hvornår eller hvorfor flaget blev påført.
Anbefalinger og det uoffentlige hændelseskorpus
Forskningen argumenterer for, at ingen enkelt organisation nødvendigvis har den komplette registrering af en agents handlinger, fordi det oprindelige laboratorium, hosting‑udbyderen og nedstrøms tjenester hver kun bevarer en del af beviserne. SentinelLABS anbefaler at betragte opgaven snarere end kontohåndtaget som analyseenheden, korrelere beviser på tværs af udbydere, læse svage artefakter som sekvenser i stedet for enkeltstående indikatorer, samt bevare køretidsbeviser såsom token‑fingeraftryk, sessions‑identifikatorer, bygge‑ og køretidslogfiler og rute‑anmodninger før oprydning.
SentinelLABS rapporterer, at OpenAI leverede METR og Redwood Research cirka 1.300 agent‑transkriptioner og 1,2 million Artifactory‑forumindlæg til en intern gennemgang, og at de på udgivelsestidspunktet ikke kunne identificere en officiel offentlig udgivelse af det underliggende korpus. Forskerne opfordrer frontier‑AI‑laboratorier til at frigive et dokumenteret, redigeret hændelses‑datasæt, når deres agenter påvirker tredjepartssystemer, og bevare autoriserende opgaver, prompts, model‑ og harness‑versioner, tidsstempler på handlingsniveau, værktøjs‑kald, eksterne anmodninger og stabile pseudonyme identifikatorer, samt dokumentere hvad der blev udeladt, kendte huller og hver klasse af redigering.












