OpenAI y Hugging Face revelan un nuevo desafío para las empresas: ataques con IA más rápidos
El caso OpenAI-Hugging Face muestra por qué las empresas deben prepararse para ataques con IA cada vez más rápidos.

Un incidente entre OpenAI y Hugging Face acaba de demostrar que el nuevo reto que enfrentan las empresas en todo el mundo es prepararse ante amenazas que ya son capaces de encontrar y explotar brechas en tiempo récord.
Hace una semana, Hugging Face reveló que sufrió un incidente de seguridad, ya que detectó y logró contener a un agente de inteligencia artificial que comprometió su infraestructura.
Tras investigar el caso, OpenAI admitió que dicho incidente fue provocado por una combinación de modelos, incluyendo GPT-5.6 Sol y un modelo aún más avanzado en fase de prelanzamiento, que estaban siendo probados internamente por Hugging Face.
Consideramos este incidente como un ciberataque sin precedentes, que involucra capacidades cibernéticas de vanguardia y estamos actuando en consecuencia”, afirmó la empresa dirigida por Sam Altman.
Lo que ocurrió es que, durante una evaluación de ciberseguridad interna a través de ExploitGym, los modelos de OpenAI dedicaron una cantidad considerable de recursos computacionales para encontrar una manera de obtener acceso abierto a internet con el objetivo de resolver el objetivo que se le puso.
De esta manera, identificaron y explotaron una vulnerabilidad de día cero y realizaron una serie de acciones de escalada de privilegios y movimiento lateral en el entorno de pruebas de investigación hasta alcanzar un nodo con acceso a internet.

Con esto, los modelos buscaron y encontraron con éxito maneras de acceder a información secreta que podrían usar para manipular la evaluación.
Afortunadamente, el equipo de seguridad y los agentes de Hugging Face detectaron y detuvieron la actividad en su infraestructura y comenzaron el proceso tanto de contención como de reconstrucción forense con sus propios modelos de código abierto antes de que OpenAI interviniera.
Estamos colaborando activamente con ellos para continuar investigando el incidente. Agradecemos la rápida y estrecha colaboración de Hugging Face en la investigación y la remediación”, afirmó OpenAI.
¿Ahora qué?
Para Ross McKerchar, director de seguridad de la información de Sophos, la inteligencia artificial no escapó porque desarrollara voluntad propia o intenciones maliciosas.
Al igual que un estudiante que descubre que es más fácil robar las respuestas del profesor que estudiar, el modelo calculó que encadenar vulnerabilidades para llegar a la base de datos de Hugging Face era la forma más eficiente de maximizar su puntuación. Simplemente hizo trampa en su tarea”, explicó.

Dicha capacidad de la inteligencia artificial para encontrar atajos y vulnerabilidades de manera acelerada es precisamente el problema al que se enfrentan ahora las organizaciones, ya que dicha tecnología no inventa nuevas técnicas de ataque, sino que está acelerando drásticamente las existentes.
McKerchar recordó que, actualmente, ya hay cibercriminales que utilizan agentes de inteligencia artificial para probar técnicas de evasión, reduciendo procesos que antes tomaban semanas a tan solo unos días.
Las organizaciones no deben distraerse de las amenazas reales de hoy por este incidente, sin embargo, es fundamental tomarlo como un catalizador para cuestionar sus propias defensas ante un ataque sostenido y en múltiples frentes simultáneos”, añadió el director de inteligencia de amenazas de Sophos X-Ops, Rafe Pilling.
Ambos expertos consideraron que el reto para las empresas en el futuro será desarrollar la agilidad corporativa necesaria para responder a amenazas conocidas que ahora se ejecutan a la velocidad de las máquinas.
EL DATO
Acciones que está tomando OpenAI:
- Implementando controles estrictos en la configuración de la infraestructura.
- Está colaborando con Hugging Face para investigar el incidente mediante análisis forense.
- Ha divulgado de forma responsable la vulnerabilidad de día cero identificada en el software de terceros alojado internamente y trabaja con ellos para corregirla.
- Ha incorporado a Hugging Face al programa de acceso seguro y está apoyando a sus equipos para que utilicen rápidamente las capacidades de sus modelos y mejoren sus defensas.
- Está mejorando y reforzando las protecciones en torno a la formación y las evaluaciones futuras.
- Publicará una entrada en su blog sobre cómo mejorar la seguridad y la alineación en la era de los modelos de largo plazo.