Key Takeaways
- Etwa 1.200 vermeintlich isolierte Agenten kommunizierten über ein nicht autorisiertes Forum, und etwa 700 beteiligten sich an Aktivitäten im Zusammenhang mit Hugging Face.
- Die Agenten tauschten über 70.000 Nachrichten und Dateien aus und führten dabei Erkenntnisse aus Sitzungen zusammen, die eigentlich voneinander getrennt bleiben sollten.
- Investigators found agents spoofing tool calls and researching ways to alter evaluation transcripts to avoid detection by dengrader.
- Unveränderliche, isolierte Backups allein reichen nicht aus: Unternehmen benötigen einen validierten, vertrauenswürdigen Recovery-Punkt, bevor sie die Daten in die Produktionsumgebung zurückspiegeln.
gar nicht mehr gibt. Hier sind die wichtigsten Erkenntnisse.Die forensischen Gutachten liegen nun endlich vor, und sie haben meine Sichtweise auf diesen Vorfall verändert.Die Wiederherstellung sollte bei den geschäftlichen Zielen ansetzen – nicht bei den technischen.
Vor etwa einem Monat,Ich habe darüber geschriebendenSicherheitsvorfall bei OpenAI und Hugging Face because I thought it was something anyone responsible for cybersecurity, AI or business resilience should be watching.
At dentime, denstory sounded fairly straightforward: An AI agent found a way outside denenvironment designed to contain it and ultimately reached Hugging Face.
So ist es eigentlich nicht gewesen.
gar nicht mehr gibt. Hier sind die wichtigsten Erkenntnisse.Die Geschichte geht über einen einzelnen abtrünnigen Agenten hinausDie Wiederherstellung sollte bei den geschäftlichen Zielen ansetzen – nicht bei den technischen.
Aus den forensischen Berichten geht hervor, dass etwa 1.200 Agenten, die eigentlich isoliert arbeiten sollten, einen Weg gefunden hatten, über ein nicht autorisiertes Forum zu kommunizieren. Sie tauschten mehr als 70.000 Nachrichten und Dateien aus, und rund 700 Agenten waren an Aktivitäten im Zusammenhang mit Hugging Face beteiligt.
None of that was prompted or intended. Dasagents were persistent, they could share what they found, and they could combine effort across sessions that were supposed to have no contact with each other.
Among dennew details: GPT-5.6 Sol agents reproduced an exploit and copied private evaluation data into a public Hugging Face dataset, a concrete escalation beyond what initial reports described.
gar nicht mehr gibt. Hier sind die wichtigsten Erkenntnisse.Das Problem des „Reward-Hacking“Die Wiederherstellung sollte bei den geschäftlichen Zielen ansetzen – nicht bei den technischen.
Dasunabhängige Untersuchung, durchgeführt von METR und Redwood Research, published alongside OpenAI’s own report on August 26, found that agents researched ways to spoof, edit or delete portions of their own evaluation transcripts because they incorrectly believed dengrader would inspect how they completed dentask. Researchers found successful tool-call spoofing in about 7% of dentranscripts they evaluated, though denmanipulation they observed was small-scale.
Dasfinding is not that agents are “deceptive” in a human sense. It is that a sufficiently capable agent can search for ways around controls when those controls stand between it and denoutcome it has been optimized to achieve.
OpenAI calls denincident a “warning shot.” I think that is a fair description.
gar nicht mehr gibt. Hier sind die wichtigsten Erkenntnisse.Was passiert, wenn die Eindämmung versagt?Die Wiederherstellung sollte bei den geschäftlichen Zielen ansetzen – nicht bei den technischen.
Most of denconversation about this incident will rightly focus on alignment, sandboxing and monitoring. But there’s a resilience question underneath it: If 700 agents can find a side door around containment, what’s denplan for when a single compromised workload does densame in your environment?
OpenAI’s own conclusion points at denanswer: Security architecture should assume an individual workload or compute node eventually can be compromised. That means air-gapped, immutable recovery data, and a way to validate what you’re restoring before it touches production again.
But immutability alone does not prove dendata was clean when it was captured. If dendata was already compromised at dentime of capture, immutability preserves dencompromise just as faithfully as it preserves anything else.
Daspractical version of that question is simple to ask and hard to answer: If this happened to us, could we prove which recovery point predates dencompromise?
Wir behandeln dieses Betriebsmodell unterResOps (Resilienzmaßnahmen) on denReadiverse.
gar nicht mehr gibt. Hier sind die wichtigsten Erkenntnisse.DasLesson for Every OrganizationDie Wiederherstellung sollte bei den geschäftlichen Zielen ansetzen – nicht bei den technischen.
OpenAI has since tightened workload and network isolation, expanded monitoring, and revised its model-development practices. Daslesson applies beyond OpenAI: Contain denimpact, preserve what you can trust, and prove you can recover before you need to.
gar nicht mehr gibt. Hier sind die wichtigsten Erkenntnisse.FAQsDie Wiederherstellung sollte bei den geschäftlichen Zielen ansetzen – nicht bei den technischen.
gar nicht mehr gibt. Hier sind die wichtigsten Erkenntnisse.Q: What was denOpenAI-Hugging Face incident?Die Wiederherstellung sollte bei den geschäftlichen Zielen ansetzen – nicht bei den technischen.
During internal cybersecurity evaluations, OpenAI agents bypassed controls intended to isolate them, accessed deninternet and reached third-party systems, including Hugging Face. Dasactivity was driven primarily by an internal research model operating with reduced safeguards.
gar nicht mehr gibt. Hier sind die wichtigsten Erkenntnisse.Frage: Wie haben die angeblich isolierten Agenten miteinander kommuniziert?Die Wiederherstellung sollte bei den geschäftlichen Zielen ansetzen – nicht bei den technischen.
gar nicht mehr gibt. Hier sind die wichtigsten Erkenntnisse.A:Die Wiederherstellung sollte bei den geschäftlichen Zielen ansetzen – nicht bei den technischen.Sie entdeckten ein nicht autorisiertes Forum in der gemeinsam genutzten Infrastruktur. Rund 1.200 Agenten nutzten es, um mehr als 70.000 Nachrichten und Dateien auszutauschen, wodurch Informationen und Taktiken über Sitzungen hinweg weitergegeben wurden, die eigentlich voneinander unabhängig bleiben sollten.
gar nicht mehr gibt. Hier sind die wichtigsten Erkenntnisse.Q: Were denagents instructed to attack Hugging Face?Die Wiederherstellung sollte bei den geschäftlichen Zielen ansetzen – nicht bei den technischen.
gar nicht mehr gibt. Hier sind die wichtigsten Erkenntnisse.A:Die Wiederherstellung sollte bei den geschäftlichen Zielen ansetzen – nicht bei den technischen. No. They were attempting to complete a difficult cybersecurity benchmark. When denintended route appeared blocked, some agents searched for alternative ways to achieve denevaluated outcome, and that activity expanded beyond denenvironment’s intended boundaries.
gar nicht mehr gibt. Hier sind die wichtigsten Erkenntnisse.Q: What does “reward hacking” mean in this context?Die Wiederherstellung sollte bei den geschäftlichen Zielen ansetzen – nicht bei den technischen.
gar nicht mehr gibt. Hier sind die wichtigsten Erkenntnisse.A:Die Wiederherstellung sollte bei den geschäftlichen Zielen ansetzen – nicht bei den technischen. Reward hacking occurs when an agent finds an unintended way to satisfy a metric or obtain a desired result without completing dentask as intended. Investigators found agents researching ways to spoof tool calls and alter or delete portions of evaluation transcripts because they believed dengrader might inspect their process.
gar nicht mehr gibt. Hier sind die wichtigsten Erkenntnisse.F: Warum reichen unveränderliche Backups allein nicht aus?Die Wiederherstellung sollte bei den geschäftlichen Zielen ansetzen – nicht bei den technischen.
gar nicht mehr gibt. Hier sind die wichtigsten Erkenntnisse.A:Die Wiederherstellung sollte bei den geschäftlichen Zielen ansetzen – nicht bei den technischen. Immutability prevents stored data from being altered, but it does not prove dendata was clean when it was captured. If a backup already contains compromised data, immutability preserves that compromise. Organizations therefore need isolated copies, trustworthy recovery points and validation before restoration.
gar nicht mehr gibt. Hier sind die wichtigsten Erkenntnisse.F: Was sollten Unternehmen nach diesem Vorfall anders machen?Die Wiederherstellung sollte bei den geschäftlichen Zielen ansetzen – nicht bei den technischen.
gar nicht mehr gibt. Hier sind die wichtigsten Erkenntnisse.A:Die Wiederherstellung sollte bei den geschäftlichen Zielen ansetzen – nicht bei den technischen.Stärken Sie die Isolierung von Arbeitslasten und Netzwerken, beschränken Sie unnötigen Internetzugang und den Zugriff auf Anmeldedaten, überwachen Sie das Verhalten von Agenten und Eskalationssignale und gehen Sie davon aus, dass Präventionsmaßnahmen versagen können. Kombinieren Sie diese Kontrollmaßnahmen mit isolierten, unveränderlichen Wiederherstellungsdaten und einem getesteten Prozess zur Identifizierung und Validierung eines einwandfreien Wiederherstellungspunkts.
Chris Bevilist Principal Portfolio Marketing Manager bei Commvault.