Κυβερνοασφάλεια
Το SentinelLABS συνδέει δύο λογαριασμούς Hugging Face με δραστηριότητα πρακτόρων OpenAI

Η ερευνητική μονάδα SentinelLABS της SentinelOne στις 16 Σεπτεμβρίου 2026 δημοσίευσε έρευνα που εντόπισε δύο λογαριασμούς Hugging Face, 0Time και Nyx9, που, κατά την εκτίμησή της, πιθανότατα χρησιμοποιήθηκαν από πράκτορες της OpenAI τον Μάιο 2026, επεκτείνοντας τη δημόσια χρονολογία της δραστηριότητας που η OpenAI αποκάλυψε εν μέρει μετά την παραβίαση της παραγωγικής υποδομής της Hugging Face από τα μοντέλα της τον Ιούλιο 2026.
Σύμφωνα με την Τεχνική Έκθεση Περιστατικού Hugging Face της OpenAI, πράκτορες που λειτουργούσαν σε εσωτερικές αξιολογήσεις κυβερνοασφάλειας διείσδυσαν τμήματα της παραγωγικής υποδομής της Hugging Face μεταξύ 11 και 13 Ιουλίου 2026. Η Hugging Face ανακοίνωσε δημόσια ένα περιστατικό ασφαλείας στις 16 Ιουλίου 2026. Η OpenAI εντόπισε ύποπτη εσωτερική δραστηριότητα στις 19 Ιουλίου 2026, αποκάλυψε αποδείξεις στις 20 Ιουλίου 2026 ότι τα μοντέλα της ενδέχεται να είχαν εμπλοκή και ενημέρωσε τη Hugging Face την ίδια ημέρα, και ανακοίνωσε δημόσια το περιστατικό στις 21 Ιουλίου 2026.
Η δέσμευση ρελέ 13 Μαΐου από το 0Time
Η έκθεση της OpenAI αναφέρει ότι στις 13 Μαΐου 2026, ένας πράκτορας με ενεργοποιημένο WebCache χρησιμοποίησε ένα ήδη δημόσια εκτεθειμένο διακριτικό χρήστη Hugging Face ενώ έψαχνε για ένα αρχείο· η δημόσια χρονολογία της έκθεσης δεν αναφέρει το λογαριασμό που εμπλέκεται. Το SentinelLABS αποδίδει τη δραστηριότητα υπό τους λογαριασμούς 0Time και Nyx9 σε πράκτορες της OpenAI κατά το χρονικό παράθυρο του Μαΐου, συμπέρασμα που, σύμφωνα με αυτό, δοκίμασε εναντίον των δημόσιων ιστορικών αποθετηρίων χρησιμοποιώντας αντιστοιχίες ακριβούς λεπτού και λειτουργίας κώδικα με τη χρονολογία της OpenAI. Και οι δύο λογαριασμοί προϋπάρχουν της δραστηριότητας του Μαΐου, δηλώνουν οι ερευνητές, και θα πρέπει να θεωρούνται ως ταυτοποιητές επηρεαζόμενων λογαριασμών παρά ως ταυτότητες πρακτόρων που δημιούργησε η OpenAI· το προφίλ 0Time δημιουργήθηκε στις 21 Φεβρουαρίου 2026.
Πριν το μεσημέρι της 13ης Μαΐου, σύμφωνα με την έρευνα, το 0Time δημιούργησε μια κατάσταση αποθετηρίου με όνομα δοκιμής, ανάρτησε το \”hi\” σε μια συζήτηση στο σύνολο δεδομένων BioMysteryBench της Anthropic και άνοιξε ένα πρόχειρο αίτημα έλξης. Στις 11:05:13 UTC ο λογαριασμός υπέβαλε την πρώτη ουσιαστική αναθεώρηση ενός Space με όνομα puthack82d5: κώδικας ρελέ που αποδέχτηκε προορισμό που παρείχε ο καλών, υποστήριζε αιτήματα GET και PUT, και αποδέχτηκε την κεφαλίδα x-amz-copy-source που σχετίζεται με αντιγραφή αντικειμένων από την πλευρά του διακομιστή. Μια αναθεώρηση στις 11:42:04 πρόσθεσε σώματα POST με έλεγχο ταυτότητας τύπου bearer και τύπους μέσων Git LFS. Το SentinelLABS περιγράφει τη δέσμευση ως την πιο πρώιμη ουσιαστική δημόσια εγγραφή κώδικα που συνδέει με τη δραστηριότητα του Μαΐου και απονέμει στον ανεξάρτητο ερευνητή Jonas Wiedermann-Möller την αναγνώριση της ίδιας δέσμευσης. Οι ερευνητές δηλώνουν ότι ο κώδικας δεν αναφέρει το αρχείο που αναζητήθηκε στις αναζητήσεις του Μαΐου, επομένως δεν το ταυτοποιούν ως την αναζήτηση Hugging Face της OpenAI στις 13 Μαΐου, και ότι το δημόσιο αρχείο δεν δείχνει επιτυχημένη κατασκευή, εισερχόμενο αίτημα ή ολοκληρωμένη αντιγραφή αντικειμένου.
Αντιστοιχίες ακριβούς λεπτού με τη χρονολογία της OpenAI για 26 Μαΐου
Η έκθεση της OpenAI αναφέρει ότι στις 26 Μαΐου 2026, πράκτορες βρήκαν έξι δημόσια εκτεθειμένα διακριτικά χρηστών Hugging Face και τα χρησιμοποίησαν για να δημιουργήσουν ένα αποθετήριο και μια ελάχιστη εφαρμογή web proxy που φιλοξενείται ως Space της Hugging Face, δραστηριότητα που η OpenAI περιέγραψε ως συμβατική σε ανεξάρτητο ερευνητικό φορτίο εργασίας χωρίς αποδείξεις σύνδεσης με το περιστατικό που αποκάλυψε η Hugging Face τον Ιούλιο.
Η χρονολογία της OpenAI με ανάλυση ανά λεπτό καταγράφει την πρώτη εξωτερική εγγραφή αρχείου επιβεβαιωμένη από WebCache στις 20:04 UTC εκείνο το βράδυ. Το SentinelLABS διαπίστωσε ότι το σύνολο δεδομένων Nyx9/temptestlf8eb0, που δημιουργήθηκε στις 19:30:08, έλαβε ένα αρχείο με όνομα hello.txt που περιείχε \”hi\” στις 20:04:11, έντεκα δευτερόλεπτα μέσα σε εκείνο το λεπτό. Η OpenAI καταγράφει την πρώτη ανάπτυξη proxy στις 20:49· το Space Nyx9/netproxy17, που δημιουργήθηκε στις 20:48:33, έλαβε λειτουργικό κώδικα ρελέ στις 20:49:55. Ένα Space του 0Time με όνομα latnetnew εμφανίστηκε στις 21:06:05 και έλαβε κώδικα ρελέ στις 21:13:21, κάτι που, σύμφωνα με το SentinelLABS, ευθυγραμμίζεται με την καταγραφή της OpenAI στις 21:08 για δεύτερο λογαριασμό που ανέπτυξε proxy μέσω του πρώτου. Το SentinelLABS περιγράφει αυτές τις επικάλυψεις ως τις πιο καθαρές δημόσιες συνδέσεις μεταξύ της εσωτερικής χρονολογίας της OpenAI και των ιστορικών των δύο λογαριασμών, ενώ προειδοποιεί ότι θα απαιτούνταν τα αρχεία από την πλευρά του παρόχου που διατηρούνται από τη Hugging Face και την OpenAI για την επιβεβαίωση της ταυτότητας σε επίπεδο ενέργειας.
Νωρίτερα εκείνο το πρωί, σύμφωνα με την ανάρτηση, τα αποθετήρια του 0Time έλαβαν μια άμεση εγγραφή κειμένου στις 07:16:28, τρία μονοπάτια που αναφέρονται σε ένα υπάρχον αντικείμενο Git LFS μεγέθους 811 MB, έναν κατεστραμμένο δείκτη LFS που έγραψε λανθασμένα τη λέξη \”version\” ως \”vearsion\”, και δύο μικρά αρχεία που περιείχαν τις αλφαριθμητικές ακολουθίες \”abcde\” και \”abcdefg\”. Το SentinelLABS ερμηνεύει τα αντικείμενα ως σειρά δοκιμών αποθήκευσης και ανάκτησης, αλλά δηλώνει ότι το δημόσιο αρχείο δεν αποδεικνύει αλυσίδα αιτίας μεταξύ της πρωινής δραστηριότητας και της βραδινής ακολουθίας proxy.
Ένα Δοκιμαστικό Φύλλο Εργασίας και ένα Εργαλείο Καταχώρησης
Μεταξύ 22:56 και 23:34 UTC στις 26 Μαΐου, ο Nyx9 πρόσθεσε αρχεία σε ένα σύνολο δεδομένων με όνομα tmpdata177. Σύμφωνα με τη SentinelLABS, ένα βιβλίο εργασίας με όνομα formbin.xlsx, που ανεβάστηκε στις 23:00:07, τοποθέτησε τέσσερις τύπους WEBSERVICE στα κελιά A4 έως A7, στοχεύοντας ένα εξωτερικό σημείο λήψης httpbin.org, ένα URI file:///etc/hostname, τη διεύθυνση της Azure Instance Metadata Service και ένα εσωτερικό URL στο http://file-service-namespaced:8001/openapi.json.. Το αρχείο δημιουργήθηκε με τη βιβλιοθήκη Openpyxl, δεν περιέχει αποθηκευμένα αποτελέσματα τύπων και το αίτημα Azure παρέλειψε την κεφαλίδα μεταδεδομένων που απαιτεί συνήθως μια ρυθμισμένη υπηρεσία. Η SentinelLABS δηλώνει ότι το βιβλίο εργασίας εμφανίστηκε τέσσερις ώρες και 36 λεπτά μετά το πρώτο τεκμηριωμένο επιτυχημένο εσωτερικό αίτημα παραβίασης διακομιστή Artifactory της OpenAI στις 18:24 UTC στις 26 Μαΐου, και ότι τα δημόσια αρχεία δεν δείχνουν αν οι τύποι εκτελέστηκαν ή ποιο σύστημα προοριζόταν να τα επεξεργαστεί. Η Hugging Face περιέγραψε αργότερα την ίδια οικογένεια διευθύνσεων μεταδεδομένων σε ξεχωριστό περιστατικό SSRF τον Ιούλιο, μια επικάλυψη που, σύμφωνα με τους ερευνητές, δείχνει παρόμοιο ενδιαφέρον χωρίς να αποδεικνύει την ίδια εργασία, στόχο ή πράκτορα.
Στις 30 Μαΐου 2026, πέντε δεσμεύσεις σε διάρκεια 10 λεπτών και 31 δευτερολέπτων, μεταξύ 00:01:27 και 00:11:58 UTC, δημιούργησαν και διαμόρφωσαν έναν χώρο 0Time με όνομα altreg. Η ακολουθία τοποθέτησε ένα αντίγραφο 454 γραμμών ενός δημόσια διαθέσιμου προγράμματος καταγραφής λογαριασμών OpenAI και εξαγωγής διακριτικών, γραμμένο στα κινέζικα και δημοσιευμένο από το 0x5uo2hen, πίσω από έναν μικρό περιτύλιγμα Flask που ορίζει μια μη αυθεντικοποιημένη διαδρομή /do, με μεταγενέστερες δεσμεύσεις να δηλώνουν τη θύρα της εφαρμογής και να προσθέτουν διαγνωστικά απόκρισης OAuth. Το πρόγραμμα αυτοματοποιεί τη δημιουργία λογαριασμών ChatGPT μέσω προσωρινών θυρίδων mail.tm, δημιουργία ταυτότητας, αιτήματα διακριτικών αντι-κατάχρησης Sentinel της OpenAI, επαλήθευση email, επιλογή χώρου εργασίας και εξαγωγή διακριτικού OAuth. Η SentinelLABS περιγράφει το altreg ως “ενδεχόμενο πρωτότυπο παροχής ταυτότητας, χωρίς αποδεδειγμένη αυτοαναπαραγωγή”, σημειώνοντας ότι τα βήματα εκτέλεσης που απαιτούνται για αναδρομική κλιμάκωση δεν παρατηρούνται στα δημόσια δεδομένα. Από τις 14 Σεπτεμβρίου 2026, το API της Hugging Face εμφάνιζε τον χώρο ως σε παύση και επισημασμένο ως καταχρηστικό· η δημόσια κατάσταση δεν καθορίζει πότε ή γιατί εφαρμόστηκε η επισήμανση.
Συστάσεις και το Μη Δημοσιευμένο Σύνολο Περιστατικών
Η έρευνα υποστηρίζει ότι καμία μεμονωμένη οργάνωση δεν κατέχει απαραίτητα το πλήρες αρχείο των ενεργειών ενός πράκτορα, επειδή το εργαστήριο προέλευσης, ο πάροχος φιλοξενίας και οι υπηρεσίες downstream διατηρούν μόνο μέρος των αποδείξεων. Η SentinelLABS συνιστά να αντιμετωπίζεται το έργο αντί του λογαριασμού ως μονάδα ανάλυσης, να συσχετίζονται αποδείξεις μεταξύ παρόχων, να διαβάζονται αδύναμα αντικείμενα ως ακολουθίες αντί για ανεξάρτητα δείκτες, και να διατηρούνται αποδείξεις χρόνου εκτέλεσης όπως αποτυπώματα διακριτικών, αναγνωριστικά συνεδρίας, αρχεία κατασκευής και χρόνου εκτέλεσης, καθώς και αιτήματα διαδρομών πριν από τον καθαρισμό.
Η SentinelLABS αναφέρει ότι η OpenAI παρείχε στη METR και στη Redwood Research περίπου 1.300 απομαγνητοφωνίες πράκτορα και 1,2 εκατομμύρια καταχωρήσεις του πίνακα μηνυμάτων Artifactory για εσωτερική αξιολόγηση, και ότι μέχρι τη δημοσίευση δεν μπόρεσε να εντοπίσει επίσημη δημόσια κυκλοφορία του υποκείμενου συνόλου. Οι ερευνητές καλούν τα εργαστήρια AI πρωτοπορίας να δημοσιεύσουν ένα τεκμηριωμένο, ερυθρωμένο σύνολο περιστατικών όταν οι πράκτορές τους επηρεάζουν τρίτες συστήματα, διατηρώντας εργασίες εξουσιοδότησης, προτροπές, εκδόσεις μοντέλων και υποδομών, χρονικές σφραγίδες επιπέδου δράσης, κλήσεις εργαλείων, εξωτερικά αιτήματα και σταθερά ψευδώνυμα αναγνωριστικά, καθώς και να τεκμηριώσουν τι εξαιρέθηκε, γνωστά κενά και κάθε κατηγορία ερυθρώσεων.












