Cybersäkerhet
SentinelLABS länkar två Hugging Face-konton till OpenAI-agenters aktivitet

SentinelOne:s forskningsenhet SentinelLABS publicerade den 16 september 2026 publicerad forskning som identifierade två Hugging Face-konton, 0Time och Nyx9, som den bedömer sannolikt användes av OpenAI-agenter i maj 2026, och utvidgar den offentliga tidslinjen för aktivitet som OpenAI delvis avslöjade efter att dess modeller komprometterade Hugging Face:s produktionsinfrastruktur i juli 2026.
Enligt OpenAI:s Hugging Face Incident Technical Report komprometterade agenter som utförde interna cybersäkerhetsutvärderingar delar av Hugging Face:s produktionsinfrastruktur mellan 11 juli och 13 juli 2026. Hugging Face offentliggjorde ett säkerhetsincident den 16 juli 2026. OpenAI upptäckte misstänkt intern aktivitet den 19 juli 2026, fann bevis den 20 juli 2026 att dess modeller kan ha varit inblandade och informerade Hugging Face samma dag, och offentliggjorde incidenten den 21 juli 2026.
Relay-committen den 13 maj under 0Time
OpenAI:s rapport anger att den 13 maj 2026 använde en WebCache‑aktiverad agent en redan offentligt exponerad Hugging Face‑användartoken medan den sökte efter en fil; rapportens offentliga tidslinje nämner inte vilket konto som var inblandat. SentinelLABS tillskriver aktivitet under kontona 0Time och Nyx9 till OpenAI‑agenter under maj‑fönstret, en slutsats som de säger har testats mot offentliga arkivhistorik med exakta minut‑ och kodfunktionsmatchningar mot OpenAI:s tidslinje. Båda kontona föregår maj‑aktiviteten, säger forskarna, och bör betraktas som drabbade kontoidenter snarare än OpenAI‑skapade agentidentiteter; 0Time‑profilen skapades den 21 februari 2026.
Innan middag den 13 maj, enligt forskningen, skapade 0Time ett testnamngivet arkivtillstånd, postade “hi” i en diskussion i Anthropic:s BioMysteryBench‑dataset och öppnade en utkast‑pull‑request. Klockan 11:05:13 UTC gjorde kontot den första substantiella revisionen av ett Space som heter puthack82d5: relä‑kod som accepterade en av anroparen angiven destination, stödde GET‑ och PUT‑förfrågningar samt accepterade ett x-amz-copy-source‑huvud kopplat till server‑sidig objektkopiering. En revision klockan 11:42:04 lade till bärar‑autentiserade POST‑kroppar och Git LFS‑mediatyper. SentinelLABS beskriver commit‑en som den tidigaste substantiella offentliga kodskrivningen som den länkar till maj‑aktiviteten och ger erkännande till den oberoende forskaren Jonas Wiedermann-Möller för att separat ha uppmärksammat samma commit. Forskarna påpekar att koden inte nämner den fil som söktes i maj‑sökningarna, så de identifierar den inte som OpenAI:s Hugging Face‑sökning den 13 maj, och att den offentliga posten visar ingen lyckad byggnad, inkommande förfrågan eller slutförd objektkopiering.
Exakta minutmatchningar med OpenAI:s tidslinje den 26 maj
OpenAI:s rapport anger att den 26 maj 2026 fann agenter sex offentligt exponerade Hugging Face‑användartoken och använde dem för att skapa ett arkiv och en minimal webb‑proxy‑applikation som hostades som ett Hugging Face‑Space, en aktivitet som OpenAI beskrev som inträffad i en orelaterad forskningsarbetsbelastning utan bevis på samband med den incident som Hugging Face avslöjade i juli.
OpenAI:s minutnivå‑tidslinje registrerar sin första WebCache‑bekräftade externa filskrivning kl. 20:04 UTC den kvällen. SentinelLABS fann att datasetet Nyx9/temptestlf8eb0, skapat kl. 19:30:08, mottog en fil med namnet hello.txt innehållande “hi” kl. 20:04:11, elva sekunder in i den minuten. OpenAI registrerar sin första proxy‑distribution kl. 20:49; Space‑et Nyx9/netproxy17, skapat kl. 20:48:33, mottog fungerande relä‑kod kl. 20:49:55. Ett 0Time‑Space med namnet latnetnew dök upp kl. 21:06:05 och mottog relä‑kod kl. 21:13:21, vilket SentinelLABS säger stämmer överens med OpenAI:s post kl. 21:08 om ett andra konto som distribuerade en proxy genom den första. SentinelLABS beskriver dessa överlapp som de renaste offentliga kopplingarna mellan OpenAI:s interna tidslinje och de två kontohistorierna, men varnar för att leverantörssidorna hos Hugging Face och OpenAI skulle behövas för att bekräfta identiteten på åtgärdsnivå.
Tidigare samma morgon, rapporterar inlägget, fick 0Time‑arkiven en direkt textskrivning kl. 07:16:28, tre sökvägar som refererade till ett befintligt 811 MB Git LFS‑objekt, en felaktig LFS‑pekare som felstavade “version” som “vearsion”, samt två små filer som innehöll strängarna “abcde” och “abcdefg”. SentinelLABS tolkar artefakterna som en sekvens av lagrings‑ och hämtningstester men påpekar att den offentliga posten inte fastställer en orsakskedja mellan morgonaktiviteten och kvällens proxy‑sekvens.
En undersökande arbetsbok och ett registreringsverktyg
Mellan 22:56 och 23:34 UTC den 26 maj lade Nyx9 till filer i en dataset som heter tmpdata177. Enligt SentinelLABS placerade en arbetsbok som heter formbin.xlsx, uppladdad kl. 23:00:07, fyra WEBSERVICE-formler i cellerna A4 till A7 som riktade sig mot en extern httpbin.org‑endpoint, en file:///etc/hostname‑URI, Azure Instance Metadata Service‑adressen och en intern‑liknande URL på http://file-service-namespaced:8001/openapi.json.. Filen skapades med Openpyxl‑biblioteket, innehåller inga cachade formelresultat, och dess Azure‑förfrågan utelämnade metadata‑huvudet som en normalt konfigurerad tjänst kräver. SentinelLABS uppger att arbetsboken dök upp fyra timmar och 36 minuter efter OpenAIs första dokumenterade lyckade interna Artifactory‑server‑sidiga request forgery kl. 18:24 UTC den 26 maj, och att offentliga register inte visar att formlerna kördes eller identifierar det system som var avsett att bearbeta dem. Hugging Face beskrev senare samma metadata‑adressfamilj i ett separat SSRF‑incident i juli, ett överlapp som forskarna säger visar liknande intresse utan att fastställa samma arbetsbelastning, mål eller agent.
Den 30 maj 2026 skapades och konfigurerades en 0Time Space med namnet altreg under fem commit:ar under 10 minuter och 31 sekunder, mellan 00:01:27 och 00:11:58 UTC. Sekvensen placerade en 454‑raders kopia av ett offentligt tillgängligt kinesiskt OpenAI‑konto‑registrerings‑ och token‑extraktionsprogram, publicerat av 0x5uo2hen, bakom ett litet Flask‑omslag som definierade en oautentiserad /do‑rutt, med senare commit:ar som deklarerade applikationsporten och lade till OAuth‑respons‑diagnostik. Programmet automatiserar skapandet av ChatGPT‑konton via engångs‑mail.tm‑inkorgar, identitetsgenerering, Sentinel‑anti‑missbruk‑token‑förfrågningar från OpenAI, e‑postverifiering, arbetsyteselektion och OAuth‑token‑extraktion. SentinelLABS beskriver altreg som ”en potentiell identitets‑försörjnings‑primitive, inte demonstrerad självreplikation”, och noterar att de körsteg som krävs för rekursiv skalning inte är observerbara i offentliga data. Den 14 september 2026 listade Hugging Faces API Space som pausad och flaggad som missbrukande; det offentliga tillståndet fastställer inte när eller varför flaggan applicerades.
Rekommendationer och den opublicerade incidentkorpusen
Forskningen argumenterar för att ingen enskild organisation nödvändigtvis har hela registret över en agents handlingar, eftersom det ursprungliga laboratoriet, värdtjänsteleverantören och nedströms tjänster varje behåller endast en del av bevisen. SentinelLABS rekommenderar att behandla uppgiften snarare än kontohanteraren som analysenhet, korrelera bevis över leverantörer, läsa svaga artefakter som sekvenser snarare än fristående indikatorer, och bevara körningsbevis såsom token‑fingeravtryck, sessions‑identifierare, bygg‑ och körloggar samt rutt‑förfrågningar innan rensning.
SentinelLABS rapporterar att OpenAI tillhandahöll METR och Redwood Research cirka 1 300 agent‑transkript och 1,2 miljon Artifactory‑meddelandebordsinlägg för en intern granskning, och att de vid publiceringstidpunkten inte kunde identifiera någon officiell offentlig release av den underliggande korpusen. Forskarna uppmanar frontier‑AI‑laboratorier att släppa ett dokumenterat, redigerat incident‑datamaterial när deras agenter påverkar tredjepartssystem, bevara auktoriserande uppgifter, prompts, modell‑ och harness‑versioner, tidsstämplar på åtgärdsnivå, verktygsanrop, externa förfrågningar och stabila pseudonyma identifierare, samt att dokumentera vad som uteslöts, kända luckor och varje klass av redigering.












