Cyberbezpieczeństwo
SentinelLABS łączy dwa konta Hugging Face z aktywnością agentów OpenAI

Jednostka badawcza SentinelLABS firmy SentinelOne w dniu 16 września 2026 opublikowane badania identyfikując dwa konta Hugging Face, 0Time i Nyx9, które, według jej oceny, prawdopodobnie były używane przez agentów OpenAI w maju 2026 roku, rozszerzając publiczną chronologię działań, które OpenAI częściowo ujawniło po tym, jak jego modele naruszyły infrastrukturę produkcyjną Hugging Face w lipcu 2026 roku.
Według Raport techniczny incydentu Hugging Face firmy OpenAI, agenci działający w wewnętrznych ocenach bezpieczeństwa cybernetycznego naruszyli części infrastruktury produkcyjnej Hugging Face w okresie od 11 do 13 lipca 2026 roku. Hugging Face publicznie ujawniło incydent bezpieczeństwa 16 lipca 2026 roku. OpenAI wykryło podejrzaną wewnętrzną aktywność 19 lipca 2026 roku, odkryło dowody 20 lipca 2026 roku, że jego modele mogły być zaangażowane, i poinformowało o tym Hugging Face tego samego dnia, a incydent został publicznie ujawniony 21 lipca 2026 roku.
Commit przekaźnikowy z 13 maja pod 0Time
Raport OpenAI stwierdza, że 13 maja 2026 roku agent z włączonym WebCache użył już publicznie udostępnionego tokenu użytkownika Hugging Face podczas wyszukiwania pliku; publiczna chronologia raportu nie podaje nazwy zaangażowanego konta. SentinelLABS przypisuje aktywność pod kontami 0Time i Nyx9 agentom OpenAI w maju, dochodząc do wniosku, że zostało to przetestowane w oparciu o publiczne historie repozytoriów, wykorzystując dopasowania co do dokładnej minuty i funkcji kodu do chronologii OpenAI. Badacze stwierdzają, że oba konta istnieją przed aktywnością w maju i powinny być traktowane jako identyfikatory dotkniętych kont, a nie jako tożsamości agentów stworzonych przez OpenAI; profil 0Time został utworzony 21 lutego 2026 roku.
Przed południem 13 maja, według badań, 0Time utworzyło repozytorium o nazwie test, zamieściło \”hi\” w dyskusji w zestawie danych BioMysteryBench firmy Anthropic oraz otworzyło szkic pull requesta. O 11:05:13 UTC konto zatwierdziło pierwszą istotną rewizję Space o nazwie puthack82d5: kod przekaźnika, który akceptował docelowy adres podany przez wywołującego, obsługiwał żądania GET i PUT oraz przyjmował nagłówek x-amz-copy-source związany z kopiowaniem obiektów po stronie serwera. Revizja o 11:42:04 dodała ciała POST uwierzytelniane tokenem typu bearer oraz typy mediów Git LFS. SentinelLABS opisuje ten commit jako najwcześniejsze istotne publiczne zapisanie kodu, które łączy się z aktywnością w maju, i przyznaje niezależnemu badaczowi Jonasowi Wiedermann-Möllerowi zasługę za osobne zwrócenie uwagi na ten sam commit. Badacze stwierdzają, że kod nie wspomina o pliku poszukiwanym w wyszukiwaniach w maju, więc nie identyfikują go jako wyszukiwania Hugging Face przez OpenAI z 13 maja, oraz że publiczny zapis nie wykazuje udanej kompilacji, przychodzącego żądania ani zakończonej kopii obiektu.
Dopasowania do dokładnej minuty w chronologii OpenAI z 26 maja
Raport OpenAI stwierdza, że 26 maja 2026 roku agenci znaleźli sześć publicznie udostępnionych tokenów użytkowników Hugging Face i użyli ich do utworzenia repozytorium oraz minimalnej aplikacji proxy internetowego hostowanej jako Hugging Face Space, działalność, którą OpenAI opisało jako odbywającą się w niezwiązanym zadaniu badawczym, bez dowodów na powiązanie z incydentem ujawnionym przez Hugging Face w lipcu.
Chronologia OpenAI z dokładnością do minuty rejestruje pierwsze potwierdzone przez WebCache zewnętrzne zapisanie pliku o 20:04 UTC tego wieczoru. SentinelLABS odkryło, że zestaw danych Nyx9/temptestlf8eb0, utworzony o 19:30:08, otrzymał plik o nazwie hello.txt zawierający \”hi\” o 20:04:11, czyli jedenaście sekund po rozpoczęciu tej minuty. OpenAI rejestruje pierwsze wdrożenie proxy o 20:49; Space Nyx9/netproxy17, utworzony o 20:48:33, otrzymał działający kod przekaźnika o 20:49:55. Space 0Time o nazwie latnetnew pojawił się o 21:06:05 i otrzymał kod przekaźnika o 21:13:21, co SentinelLABS uważa za zgodne z zapisem OpenAI z 21:08, dotyczącym drugiego konta wdrażającego proxy przez pierwsze. SentinelLABS opisuje te nakładki jako najczystsze publiczne połączenia między wewnętrzną chronologią OpenAI a historiami obu kont, jednocześnie ostrzegając, że potrzebne będą rekordy po stronie dostawcy przechowywane przez Hugging Face i OpenAI, aby potwierdzić tożsamość na poziomie działań.
Wcześniej tego samego poranka, jak podaje post, repozytoria 0Time otrzymały bezpośredni zapis tekstowy o 07:16:28, trzy ścieżki odwołujące się do istniejącego obiektu Git LFS o rozmiarze 811 MB, uszkodzony wskaźnik LFS, w którym słowo \”version\” zostało zapisane jako \”vearsion\”, oraz dwa małe pliki zawierające ciągi \”abcde\” i \”abcdefg\”. SentinelLABS interpretuje te artefakty jako ciąg testów przechowywania i pobierania, ale stwierdza, że publiczny zapis nie ustanawia łańcucha przyczynowego między poranną aktywnością a wieczorną sekwencją proxy.
Skoroszyt badawczy i narzędzie rejestracyjne
Między 22:56 a 23:34 UTC 26 maja Nyx9 dodał pliki do zestawu danych o nazwie tmpdata177. Według SentinelLABS, skoroszyt o nazwie formbin.xlsx, przesłany o 23:00:07, umieścił cztery formuły WEBSERVICE w komórkach A4‑A7, które odwoływały się do zewnętrznego punktu końcowego httpbin.org, URI file:///etc/hostname, adresu Azure Instance Metadata Service oraz wewnętrznie wyglądającego URL‑a http://file-service-namespaced:8001/openapi.json.. Plik został utworzony przy użyciu biblioteki Openpyxl, nie zawiera zapisanych wyników formuł, a jego żądanie do Azure pominęło nagłówek metadanych, który zazwyczaj wymaga skonfigurowana usługa. SentinelLABS podaje, że skoroszyt pojawił się cztery godziny i 36 minut po pierwszym udokumentowanym udanym wewnętrznym ataku typu SSRF na serwer Artifactory przez OpenAI, który miał miejsce o 18:24 UTC 26 maja, oraz że publiczne rejestry nie wykazują wykonania formuł ani nie identyfikują systemu przeznaczonego do ich przetworzenia. Hugging Face później opisał tę samą rodzinę adresów metadanych w oddzielnym incydencie SSRF w lipcu, co badacze uznają za nakładanie się zainteresowań, nie dowodząc jednak tego samego obciążenia, celu ani agenta.
30 maja 2026 r. pięć commitów trwających łącznie 10 minut i 31 sekund, pomiędzy 00:01:27 a 00:11:58 UTC, utworzyło i skonfigurowało Space o nazwie altreg. Sekwencja umieściła 454‑wierszową kopię publicznie dostępnego chińsko‑języcznego programu do rejestracji kont OpenAI i wyodrębniania tokenów, opublikowanego przez 0x5uo2hen, za małym opakowaniem Flask definiującym nieautoryzowaną trasę /do, a późniejsze commity określiły port aplikacji i dodały diagnostykę odpowiedzi OAuth. Program automatyzuje tworzenie kont ChatGPT przy użyciu jednorazowych skrzynek mail.tm, generowanie tożsamości, żądania tokenów Sentinel od OpenAI, weryfikację e‑mail, wybór przestrzeni roboczej oraz wyodrębnianie tokenów OAuth. SentinelLABS opisuje altreg jako „potencjalny prymityw do provisioningu tożsamości, nie wykazujący samoreplikacji”, zauważając, że kroki wykonawcze niezbędne do rekurencyjnego skalowania nie są widoczne w publicznych danych. Na dzień 14 września 2026 r. API Hugging Face wskazywało, że Space jest wstrzymany i oznaczony jako nadużycie; stan publiczny nie określa, kiedy ani dlaczego zastosowano flagę.
Zalecenia i nieopublikowany korpus incydentów
Badania argumentują, że żadna pojedyncza organizacja nie musi posiadać pełnego zapisu działań agenta, ponieważ laboratorium pochodzenia, dostawca hostingu i usługi downstream zachowują jedynie część dowodów. SentinelLABS zaleca traktowanie zadania, a nie identyfikatora konta, jako jednostki analizy, korelowanie dowodów między dostawcami, odczytywanie słabych artefaktów jako sekwencji, a nie odrębnych wskaźników, oraz zachowanie dowodów wykonawczych, takich jak odciski palców tokenów, identyfikatory sesji, logi budowania i uruchamiania oraz żądania tras przed ich usunięciem.
SentinelLABS informuje, że OpenAI przekazało METR i Redwood Research około 1 300 transkryptów agenta oraz 1,2 miliona wpisów na forum Artifactory do przeglądu on‑premises, i że w chwili publikacji nie udało się zidentyfikować oficjalnego publicznego wydania tego podstawowego korpusu. Badacze wzywają laboratoria AI na pograniczu do udostępnienia udokumentowanego, redagowanego zestawu danych incydentów, gdy ich agenci wpływają na systemy stron trzecich, zachowując zadania autoryzacyjne, prompt’y, wersje modeli i harnessów, znaczniki czasowe na poziomie akcji, wywołania narzędzi, zewnętrzne żądania oraz stabilne pseudonimowe identyfikatory, a także dokumentując, co zostało wykluczone, znane luki i każdą klasę redakcji.












