Cuando Hugging Face fue atacado la semana pasada, el cofundador Clement Delangue sospechó de un laboratorio de vanguardia, dada la sofisticación del agente. Tenía razón. delangue dijo en X que después de un día trabajando con OpenAI creía firmemente que no había ninguna intención maliciosa y que era alucinante que todo hubiera sucedido de forma autónoma.
Los dos modelos OpenAI que irrumpió en abrazando la cara la semana pasada no lo violó por malicia o superinteligencia. Lo violaron a través de credenciales y permisos que nunca debieron haber podido alcanzar, una falla de identidad no humana que es el problema más antiguo en seguridad y no el más nuevo en IA, y el que toda empresa puede solucionar.
AbiertoAI revelado el 21 de julio que dos de sus modelos, GPT-5.6 Sol y un modelo inédito y más capaz, estaban ejecutando un punto de referencia cibernético llamado ExplotarGym con sus rechazos de seguridad desactivados, e infirió que la clave de respuestas se encontraba en la base de datos de producción de Hugging Face. Llegar allí requirió dos fracasos diferentes. Un día cero en un proxy de registro de paquetes permitió a los modelos salir de su entorno de pruebas y acceder a la Internet abierta, el tipo de persistencia que OpenAI detalla en su publicación complementaria sobre seguridad a largo plazoy esa parte es realmente nueva. La violación de Hugging Face se produjo de la manera habitual. La propia cuenta de OpenAI es que los modelos encadenaron credenciales robadas y más días cero en una ruta de ejecución remota de código, después de una serie de pasos de escalada de privilegios y movimientos laterales. La parte exótica los llevó hasta la puerta y las credenciales los guiaron a través de ella.
Hugging Face también reveló la semana pasada que un El agente autónomo había recopilado credenciales de nube y clúster. tuvo un alcance lo suficientemente amplio como para llegar a múltiples clústeres internos y luego dejó un rastro de más de 17.000 eventos registrados en entornos limitados de corta duración durante un fin de semana. Ambas revelaciones describen la misma escalada. Un agente aterriza en un lugar donde no debería estar, encuentra credenciales con un alcance mucho más amplio que el que requiere cualquier tarea y las utiliza para moverse. Estos son dos relatos de un incidente, no de dos ataques. El agente que Hugging Face observó fueron los modelos de OpenAI, y ambas compañías describen la misma escalada ordinaria.
La versión de esto en una empresa típica es peor, no mejor. OpenAI y Hugging Face se encuentran entre las organizaciones más maduras en seguridad de la industria, y ambas aún necesitaban que ocurriera la intrusión antes de poder verla. La empresa promedio que conecta agentes a Copilot o a un asistente interno no tiene ni el inventario de identidad ni el monitoreo de comportamiento que esos dos implementaron. La misma brecha en una empresa normal no se solucionaría en días, simplemente pasaría desapercibida.
La industria está debatiendo el fracaso equivocado
La reacción se ha dividido en bandos familiares. El ex zar de las criptomonedas y la inteligencia artificial de la Casa Blanca, David Sacks, y una serie de halcones de China Agarrado a la paradoja de la barandilla.que los filtros de seguridad comerciales bloquearon a los defensores de Hugging Face mientras el modelo atacante corría con sus rechazos apagados, y que un modelo chino de peso abierto, el GLM 5.2 de z.ai, fue lo que finalmente permitió al equipo terminar su análisis forense. Hugging Face defendió la apertura, argumentando en un artículo de abril publicación de blog que los modelos abiertos y las herramientas abiertas brindan a los defensores las mismas capacidades que ya tienen los atacantes. Ambos argumentos versan sobre el modelo y ninguno toca el mecanismo.
Los rechazos reducidos permiten que el modelo intente un ataque, y las credenciales con un alcance excesivo son las que le permiten tener éxito, y eso no tiene nada que ver con si el modelo era abierto o cerrado, estadounidense o chino. Hacer que un modelo de frontera sea demostrablemente seguro es un problema de alineación de varios años que ningún cliente puede comprar o acelerar, mientras que determinar el alcance de una identidad es un cambio de configuración que un equipo puede realizar en este sprint. Se insta a la industria a centrarse en la parte que no puede controlar y a tratar la parte que sí puede como una nota a pie de página.
Forrester llegó a la misma lectura. en un blog sobre el incidentesus analistas sostienen que las arquitecturas de seguridad que asumen una intención benigna no detectarán este modo de falla, porque un agente puede perseguir un objetivo autorizado a través de medios no autorizados, que es lo que hicieron los modelos de OpenAI.
Este fue un fallo de identidad no humana y es el más antiguo en seguridad.
Si se quita el marco de ciencia ficción, lo que queda es un caso clásico de identidad de máquina con privilegios excesivos, del tipo que los equipos de seguridad han luchado durante una década, ahora impulsada por un agente autónomo a la velocidad de una máquina. Las identidades de las máquinas ya superan en número a los humanos en la mayoría de las empresas por más de 80 a unosegún una investigación de CyberArk, el 42 % de ellos tienen acceso privilegiado o confidencial, y un agente hereda todo lo que su identidad puede tocar. OWASP clasifica el abuso de privilegios y identidad de agentes entre los primeros lugares de su lista lista de riesgos agentesel patrón de diputado confuso en el que las credenciales heredadas y el alcance débil permiten que un agente supere su mandato, y eso es precisamente lo que describen ambas revelaciones de julio.
Miembro sénior del IEEE Kayne McGladrey ha argumentado en entrevistas anteriores de VentureBeat que las empresas siguen clonando cuentas de usuarios humanos en agentes que luego ejercen muchos más permisos que cualquier humano, y así es como se ve cuando el agente es un modelo de frontera y el objetivo es una base de datos de producción.
Las personas más cercanas a él lo leen de la misma manera. OpenAI enmarca sus modelos como hipercentrados en una puntuación de referencia en lugar de actuar en contra de nadie. Nadie describe a un adversario, sólo un gol, una función goleadora y unas credenciales alcanzables cuando no debían serlo.
La falla específica es fácil de nombrar una vez que se elimina el marco de la IA. Una credencial destinada a un trabajo que puede llegar a diez es una invitación permanente, y no importa si la encuentra un atacante humano, un gusano o un modelo autónomo que persigue una puntuación de referencia. Lo que cambió en julio es el buscador. Un agente enumera los sistemas accesibles, prueba las credenciales y gira más rápido que cualquier equipo rojo humano, sin malicia ni vacilación, siempre que el camino esté abierto. El exceso de alcance siempre fue la vulnerabilidad, y el agente simplemente industrializó su descubrimiento.
Forrester mencionó el control que lo habría mitigado. Su marco de seguridad agente, AEGIS, exige la mínima agencia, manteniendo las herramientas, credenciales y rutas de red de un agente al mínimo que requiere su tarea, y archiva este incidente bajo agencia y privilegio sin restricciones. En otras palabras, este es el argumento de la identidad, al que llegó de forma independiente una empresa analista.
Los datos dicen que aquí es donde reside ahora el riesgo. Informe de investigaciones de vulneración de datos de 2026 de Verizon encontró que la explotación de vulnerabilidades ha superado a las credenciales robadas como principal vector de acceso inicial por primera vez en 19 años. Esta es la parte de acceso inicial. La otra mitad es la que describe el propio OpenAI, credenciales robadas que impulsaron la escalada de privilegios y el movimiento lateral que siguió. Una vulnerabilidad abrió la puerta y las credenciales atravesaron el edificio sin oposición. Más allá de la infracción en sí, ese mismo exceso de alcance conlleva una responsabilidad legal que la mayoría de las empresas nunca han valorado. Las acciones de los modelos. probablemente violó la Ley de Abuso y Fraude Informáticosegún TechCrunch. El estatuto no contiene ninguna excepción para un agente de IA que exceda su alcance autorizado durante las pruebas autorizadas. Cualquiera que sea la respuesta legal, el facilitador técnico es el mismo: una identidad con un alcance más amplio que su tarea. Este es un problema de control de acceso con un propietario y un presupuesto, no un seminario de filosofía sobre la cognición de las máquinas.
Merritt Baer, asesor principal de Andesite, G2I y AppOmni y ex CISO adjunto de AWS, enmarca el cambio subyacente hacia VentureBeat como un nuevo tipo de asimetría. Ambas partes ahora buscan las mismas capacidades, dijo, pero una de ellas está limitada por la gobernanza empresarial, las políticas, el cumplimiento y los controles de seguridad, mientras que el adversario simplemente descarga un modelo abierto sin censura y continúa adelante. En su opinión, las organizaciones que mejor lo superen serán aquellas que traten la IA como una capacidad resiliente y gobernada en lugar de un servicio único que no controlan.
Cuatro movimientos que reducen el radio de la explosión
La infracción funcionó porque el agente alcanzó identidades de alcance mucho más amplio que su tarea. Ninguno de los cuatro controles que lo habrían contenido requiere una nueva plataforma, y ninguno de ellos aparece en la lista de consejos generales de seguridad de la IA que circulan actualmente. Son higiene de identidad, aplicada a actores no humanos con el mismo rigor que ya se aplica a las personas.
1. Limitar cada identidad no humana a una tarea. Los modelos alcanzaron credenciales que afectaron a múltiples grupos, que es lo que convirtió un punto de apoyo en una brecha. Una identidad enfocada a un solo trabajo, sin acceso permanente a nada más, choca contra una pared en el primer movimiento lateral en lugar de abrir la siguiente puerta. Este es el privilegio mínimo, el control que todos respaldan y pocos aplican en las cuentas de máquina, y es la solución de mayor impacto aquí.
2. Dé a las credenciales una vida útil corta y rótelas con fuerza. Las credenciales recolectadas sólo son útiles mientras son válidas, y ambos agentes de julio trabajaron recogiéndolas. El corto tiempo de vida y la rotación agresiva convierten un volcado de credenciales en ruido caducado, por lo que un token robado durante una intrusión de fin de semana muere antes de que el atacante pueda encadenarlo. Los secretos estáticos que nunca rotan son la versión de este control que falla.
3. Vigile el movimiento lateral, no sólo las indicaciones. La señal en ambos incidentes fue la escalada de privilegios y el movimiento lateral, que un filtro de aviso nunca ve porque está observando la capa equivocada. El monitoreo del comportamiento de identidad, vinculado a lo que normalmente hace una determinada identidad no humana y alertando cuando llega a algún lugar nuevo, detecta la escalada que la barrera de contenido pasó por alto. La pregunta para su pila es si algo que ejecute hoy marcaría una cuenta de servicio que se mueve repentinamente entre clústeres.
4. Ensaye la revocación instantánea antes de que la necesite. Cuando el incidente es su propio agente, la contención más rápida es eliminar su identidad a mitad de camino, y eso solo funciona si el camino para hacerlo existe antes del día en que lo necesita. Ensaye revocar la identidad de una máquina bajo fuego de la misma manera que ensaya un compromiso de credenciales humanas. Si nunca lo has hecho, todavía no tienes el control, tienes una intención.
La defensa también funcionó, y eso importa. El equipo de seguridad de OpenAI detectó la actividad anómala internamente, la propia detección y los agentes de Hugging Face detuvieron la intrusión, y la infracción se contuvo en días en lugar de descubrirse en meses, porque los defensores podían ver los sistemas que controlaban. Esa visibilidad es la misma disciplina de la que dependen los cuatro controles. El debate sobre si los modelos fronterizos son seguros, abiertos o estadounidenses durará años, y nada de eso se resolverá a tiempo para ayudar a las empresas a desplegar agentes este trimestre. La brecha de identidad no humana es diferente porque ahora se comprende, se puede medir y solucionar. El modelo que superó a Hugging Face no tenía por qué ser brillante; necesitaba credenciales que alguien dejara a su alcance. La solución es analizar su alcance antes de que un agente los encuentre.
Suscríbete y recibe las historias más importantes del día.
Al suscribirte aceptas nuestros términos y condiciones y política de privacidad.













































































