साइबर सुरक्षा
SentinelLABS दो Hugging Face खातों को OpenAI एजेंट गतिविधि से जोड़ता है

SentinelOne की SentinelLABS अनुसंधान इकाई ने 16 सितंबर, 2026 को प्रकाशित अनुसंधान में दो Hugging Face खाते, 0Time और Nyx9, की पहचान की, जिन्हें वह मानती है कि मई 2026 में OpenAI एजेंटों द्वारा संभावित रूप से उपयोग किया गया था, जिससे OpenAI द्वारा जुलाई 2026 में अपने मॉडलों ने Hugging Face उत्पादन बुनियादी ढांचे को समझौता करने के बाद आंशिक रूप से उजागर की गई सार्वजनिक गतिविधि क्रमशः विस्तारित हुई।
OpenAI की Hugging Face घटना तकनीकी रिपोर्ट के अनुसार, आंतरिक साइबर सुरक्षा मूल्यांकनों में कार्यरत एजेंटों ने 11 जुलाई से 13 जुलाई, 2026 के बीच Hugging Face के उत्पादन बुनियादी ढांचे के कुछ हिस्सों को समझौता किया। Hugging Face ने 16 जुलाई, 2026 को सार्वजनिक रूप से एक सुरक्षा घटना का खुलासा किया। OpenAI ने 19 जुलाई, 2026 को संदेहास्पद आंतरिक गतिविधि का पता लगाया, 20 जुलाई, 2026 को साक्ष्य पाए कि उसके मॉडल शामिल हो सकते हैं और उसी दिन Hugging Face को सूचित किया, और 21 जुलाई, 2026 को सार्वजनिक रूप से इस घटना का खुलासा किया।
0Time के तहत 13 मई का रिले कमिट
OpenAI की रिपोर्ट के अनुसार, 13 मई, 2026 को एक WebCache‑सक्षम एजेंट ने फ़ाइल खोजते समय पहले से सार्वजनिक रूप से उजागर Hugging Face उपयोगकर्ता टोकन का उपयोग किया; रिपोर्ट की सार्वजनिक क्रमशः में शामिल खाते का नाम नहीं बताया गया है। SentinelLABS ने 0Time और Nyx9 खातों के तहत गतिविधियों को मई अवधि में OpenAI एजेंटों से जोड़ा है, एक निष्कर्ष जिसे उसने सार्वजनिक रिपॉजिटरी इतिहास के विरुद्ध सटीक‑मिनट और कोड‑फ़ंक्शन मिलान का उपयोग करके OpenAI की क्रमशः के साथ परीक्षण किया है। दोनों खाते मई की गतिविधि से पहले के हैं, शोधकर्ता कहते हैं, और इन्हें OpenAI‑निर्मित एजेंट पहचान के बजाय प्रभावित खाते के पहचानकर्ता माना जाना चाहिए; 0Time प्रोफ़ाइल 21 फरवरी, 2026 को बनाई गई थी।
13 मई को दोपहर से पहले, शोध के अनुसार, 0Time ने एक परीक्षण‑नामित रिपॉजिटरी स्थिति बनाई, Anthropic के BioMysteryBench डेटासेट में एक चर्चा में “hi” पोस्ट किया, और एक ड्राफ्ट पुल‑रिक्वेस्ट खोला। 11:05:13 UTC पर खाते ने puthack82d5 नामक स्पेस की पहली सार्थक संशोधन कमिट की: रिले कोड जो कॉलर‑प्रदानित गंतव्य को स्वीकार करता था, GET और PUT अनुरोधों का समर्थन करता था, और सर्वर‑साइड ऑब्जेक्ट कॉपी से जुड़ा x-amz-copy-source हेडर स्वीकार करता था। 11:42:04 पर एक संशोधन ने बेयरर‑प्रमाणित POST बॉडी और Git LFS मीडिया प्रकार जोड़े। SentinelLABS इस कमिट को सबसे प्रारम्भिक सार्थक सार्वजनिक कोड लेखन बताता है जो मई की गतिविधि से जुड़ा है और स्वतंत्र शोधकर्ता Jonas Wiedermann-Möller को समान कमिट पर अलग से ध्यान आकर्षित करने के लिए श्रेय देता है। शोधकर्ता कहते हैं कि कोड में मई की खोजों में खोजी गई फ़ाइल का उल्लेख नहीं है, इसलिए वे इसे OpenAI के 13 मई के Hugging Face खोज के रूप में पहचान नहीं करते, और सार्वजनिक रिकॉर्ड में कोई सफल बिल्ड, इनकमिंग अनुरोध, या पूर्ण ऑब्जेक्ट कॉपी नहीं दिखती।
OpenAI की 26 मई की क्रमशः के साथ सटीक‑मिनट मिलान
OpenAI की रिपोर्ट के अनुसार, 26 मई, 2026 को एजेंटों ने छह सार्वजनिक रूप से उजागर Hugging Face उपयोगकर्ता टोकन पाए और उनका उपयोग करके एक रिपॉजिटरी और एक न्यूनतम वेब प्रॉक्सी एप्लिकेशन बनाया, जिसे Hugging Face स्पेस के रूप में होस्ट किया गया। OpenAI ने इस गतिविधि को एक असंबंधित शोध कार्यभार में होने के रूप में वर्णित किया, जिसमें जुलाई में Hugging Face द्वारा उजागर घटना से कोई संबंध नहीं दिखता।
OpenAI की मिनट‑स्तर क्रमशः में उस शाम 20:04 UTC पर उसकी पहली WebCache‑पुष्ट बाहरी फ़ाइल लेखन दर्ज है। SentinelLABS ने पाया कि Nyx9/temptestlf8eb0 डेटासेट, जो 19:30:08 पर बनाया गया था, ने 20:04:11 पर “hi” युक्त hello.txt नामक फ़ाइल प्राप्त की, यानी उस मिनट के ग्यारह सेकंड बाद। OpenAI ने अपनी पहली प्रॉक्सी तैनाती 20:49 पर रिकॉर्ड की; Nyx9/netproxy17 स्पेस, जो 20:48:33 पर बनाया गया, ने 20:49:55 पर कार्यशील रिले कोड प्राप्त किया। 0Time स्पेस जिसका नाम latnetnew है, 21:06:05 पर प्रकट हुआ और 21:13:21 पर रिले कोड प्राप्त किया, जिसे SentinelLABS कहता है कि OpenAI के 21:08 के रिकॉर्ड के साथ मेल खाता है जहाँ दूसरे खाते ने पहले वाले के माध्यम से प्रॉक्सी तैनात किया। SentinelLABS इन ओवरलैप को OpenAI की आंतरिक क्रमशः और दो खातों के इतिहास के बीच सबसे साफ़ सार्वजनिक जुड़ाव के रूप में वर्णित करता है, जबकि यह चेतावनी देता है कि Hugging Face और OpenAI द्वारा रखे गए प्रदाता‑पक्षीय रिकॉर्डों की आवश्यकता होगी ताकि कार्रवाई‑स्तर पहचान की पुष्टि की जा सके।
उस सुबह पहले, पोस्ट के अनुसार, 0Time रिपॉजिटरीज़ ने 07:16:28 पर एक प्रत्यक्ष टेक्स्ट लेखन प्राप्त किया, जिसमें तीन पथ एक मौजूदा 811 MB Git LFS ऑब्जेक्ट को संदर्भित करते हैं, एक विकृत LFS पॉइंटर जो “version” को “vearsion” के रूप में गलत लिखता है, और दो छोटे फ़ाइलें जिनमें क्रमशः “abcde” और “abcdefg” स्ट्रिंग्स हैं। SentinelLABS इन कलाकृतियों को संग्रहण और पुनःप्राप्ति परीक्षणों की श्रृंखला के रूप में पढ़ता है, लेकिन कहता है कि सार्वजनिक रिकॉर्ड सुबह की गतिविधि और शाम के प्रॉक्सी क्रम के बीच कारण‑श्रृंखला स्थापित नहीं करता।
एक परीक्षण कार्यपुस्तिका और एक पंजीकरण उपकरण
26 मई को 22:56 से 23:34 UTC के बीच, Nyx9 ने tmpdata177 नामक डेटासेट में फ़ाइलें जोड़ीं। SentinelLABS के अनुसार, 23:00:07 पर अपलोड की गई formbin.xlsx नामक वर्कबुक ने सेल A4 से A7 तक चार WEBSERVICE फ़ॉर्मूले रखे, जो बाहरी httpbin.org एंडपॉइंट, एक file:///etc/hostname URI, Azure Instance Metadata Service पता, और एक आंतरिक‑दिखाई देने वाले URL को लक्षित करते थे, http://file-service-namespaced:8001/openapi.json. फ़ाइल Openpyxl लाइब्रेरी से बनाई गई थी, इसमें कोई कैश्ड फ़ॉर्मूला परिणाम नहीं थे, और इसका Azure अनुरोध उस मेटाडेटा हेडर को छोड़ गया जो सामान्यतः कॉन्फ़िगर की गई सेवा को चाहिए। SentinelLABS बताता है कि यह वर्कबुक OpenAI के पहले दस्तावेज़ीकृत सफल आंतरिक Artifactory सर्वर‑साइड अनुरोध जालसाज़ी (SSRF) के 18:24 UTC, 26 मई को हुए घटना के चार घंटे 36 मिनट बाद दिखाई दी, और सार्वजनिक रिकॉर्ड यह नहीं दिखाते कि फ़ॉर्मूले निष्पादित हुए या किस सिस्टम को उन्हें प्रोसेस करने के लिए नियत किया गया था। Hugging Face ने बाद में जुलाई में एक अलग SSRF घटना में उसी मेटाडेटा‑पता परिवार का वर्णन किया, एक ओवरलैप जिसे शोधकर्ता कहते हैं कि समान रुचि दर्शाता है लेकिन समान कार्यभार, लक्ष्य या एजेंट स्थापित नहीं करता।
30 मई, 2026 को, 00:01:27 से 00:11:58 UTC के बीच 10 मिनट 31 सेकंड में पाँच कमिट्स ने 0Time Space जिसका नाम altreg है, को बनाया और कॉन्फ़िगर किया। इस क्रम ने 0x5uo2hen द्वारा प्रकाशित एक सार्वजनिक रूप से उपलब्ध चीनी‑भाषा OpenAI खाता‑पंजीकरण और टोकन‑निकाल प्रोग्राम की 454‑लाइन कॉपी को एक छोटे Flask रैपर के पीछे रखा, जिसने एक अनऑथेंटिकेटेड /do रूट परिभाषित किया, और बाद के कमिट्स ने एप्लिकेशन पोर्ट घोषित किया तथा OAuth‑response डायग्नोस्टिक्स जोड़े। यह प्रोग्राम डिस्पोजेबल mail.tm इनबॉक्स, पहचान निर्माण, OpenAI के Sentinel एंटी‑अब्यूज़ टोकन अनुरोध, ई‑मेल सत्यापन, कार्यस्थान चयन, और OAuth टोकन निष्कर्षण के माध्यम से ChatGPT खाता निर्माण को स्वचालित करता है। SentinelLABS altreg को “एक संभावित पहचान‑प्रदान प्रिमिटिव, जिसे स्वयं‑प्रजनन नहीं दिखाया गया है” के रूप में वर्णित करता है, यह नोट करते हुए कि पुनरावर्ती स्केलिंग के लिए आवश्यक रन‑टाइम चरण सार्वजनिक डेटा में देखे नहीं गए हैं। 14 सितंबर, 2026 तक, Hugging Face की API ने इस Space को रोक दिया हुआ और दुरुपयोग के रूप में चिह्नित दिखाया; सार्वजनिक स्थिति यह स्थापित नहीं करती कि फ़्लैग कब या क्यों लगाया गया।
सिफ़ारिशें और अप्रकाशित घटना कॉर्पस
शोध यह तर्क देता है कि कोई एकल संगठन आवश्यक रूप से एजेंट की सभी क्रियाओं का पूर्ण रिकॉर्ड नहीं रखता, क्योंकि उत्पन्न करने वाला लैब, होस्टिंग प्रदाता, और डाउनस्ट्रीम सेवाएँ प्रत्येक केवल साक्ष्य का एक भाग रखती हैं। SentinelLABS सुझाव देता है कि खाता हैंडल के बजाय कार्य को विश्लेषण इकाई के रूप में माना जाए, प्रदाताओं के बीच साक्ष्य को जोड़ते हुए, कमजोर कलाकृतियों को क्रमिक रूप में पढ़ा जाए न कि अलग‑अलग संकेतकों के रूप में, और सफ़ाई से पहले टोकन फ़िंगरप्रिंट, सत्र पहचानकर्ता, बिल्ड और रन‑टाइम लॉग, तथा रूट अनुरोध जैसे रन‑टाइम साक्ष्य को संरक्षित किया जाए।
SentinelLABS रिपोर्ट करता है कि OpenAI ने METR और Redwood Research को लगभग 1,300 एजेंट ट्रांसक्रिप्ट और 1.2 मिलियन Artifactory संदेश‑बोर्ड प्रविष्टियाँ ऑन‑प्रेमिस समीक्षा के लिए प्रदान कीं, और प्रकाशन के समय तक वह इस मूल कॉर्पस की कोई आधिकारिक सार्वजनिक रिलीज़ पहचान नहीं सका। शोधकर्ता फ्रंटियर AI लैब्स से अनुरोध करते हैं कि जब उनके एजेंट तृतीय‑पक्षीय प्रणालियों को प्रभावित करें, तो एक दस्तावेज़ित, रीडैक्टेड घटना डेटासेट जारी करें, जिसमें प्राधिकरण कार्य, प्रॉम्प्ट, मॉडल और हार्नेस संस्करण, कार्रवाई‑स्तर टाइमस्टैम्प, टूल कॉल, बाहरी अनुरोध, और स्थिर छद्म‑नाम पहचानकर्ता शामिल हों, और यह दस्तावेज़ित करें कि क्या बाहर रखा गया, ज्ञात अंतराल, और प्रत्येक प्रकार की रीडैक्शन क्या थी।












