Hugging Face var ikke det eneste offer: OpenAI's løbske agent brød ind fire steder

Sådan kom OpenAI's bidske rottweiler af en agent videre. En kunde havde efterladt døren åben ud mod internettet

Artikel top billede

(Foto: OpenAI PR)

Den AI-agent, der i begyndelsen af juli slap ud af OpenAI's testmiljø, nåede længere omkring, end det hidtil har været kendt.

Ud over indbruddet hos AI-platformen Hugging Face kompromitterede agenten også en kunde hos det New York-baserede firma Modal Labs.

Det skriver nyhedsbureauet Reuters på baggrund af en direktør i Modal og to andre kilder med kendskab til sagen.

Modal understreger, at det ikke er selskabet selv, der er blevet hacket.

Hugging Face offentliggjorde tirsdag sin egen tidslinje over angrebet. Her fremgår det, at agenten først brød ind i en sandkasse, altså et isoleret testmiljø, der lå hos en tredjepartsleverandør. Derfra brugte den sandkassen som afsæt til det bredere angreb.

Leverandøren bliver ikke nævnt ved navn. Men Modals tekniske direktør, Akshat Bubna, oplyser til Reuters, at agenten udnyttede sårbar kode, som en kunde havde skrevet og lagt på Modals platform.

Kunden havde ifølge Modal offentliggjort en adgang helt uden godkendelse, så hvem som helst på internettet kunne bruge kundens sandkasser til at afvikle kode.

"Modals platform og isolation blev på ingen måde kompromitteret," understreger den tekniske chef over mediet.

Fire konti på fire tjenester

OpenAI ville ikke kommentere indbruddet hos Modals kunde direkte og henviste i stedet Reuters til en opdatering på selskabets eget site. Her oplyser OpenAI, at agenten brød ind på fire konti fordelt på fire forskellige tjenester.

Tjenesterne bliver ikke navngivet. Men ifølge Reuters er Modal én af dem.

OpenAI oplyser samtidig, at selskabet ikke har fundet anden aktivitet på samme alvorsgrad eller i samme omfang som hos Hugging Face, hvor hele platformen blev kompromitteret.

I samme opdatering skriver OpenAI, at den model, der blev testet, nu er blevet deaktiveret, krypteret og afskåret fra forskningsadgang.

Du kan læse mere om det yderst spegede hackerangreb nedenunder.

Navnenyt fra it-Danmark

Comsystem A/S har pr. 15. april 2026 ansat Iver Jakobsen som Technical Key Account Manager. Han skal især beskæftige sig med teknisk løsningssalg. Iver Jakobsen har 25 års erfaring fra TelCo-branchen. Han kommer fra en stilling som Key Account Manager hos E.ON Drive ApS. Han har tidligere beskæftiget sig med rådgivning og løsningssalg. Nyt job

Iver Jakobsen

Comsystem A/S

Netip A/S har pr. 1. maj 2026 ansat Steffen Bendix Søjberg som Systemkonsulent ved netIP's kontor i Rødekro. Han kommer fra en stilling som Systemadministr,og har været i branchen i mange år. Nyt job
Tinne Schjoldan Gyllich, Director, CX & Services (Customer Adoption) hos TDC Erhverv, er pr. 1. juni 2026 forfremmet til Senior Director, Head of Partnerships. Tinne skal fremover især beskæftige sig med at drive strategiske partnerskaber, styrke økosystemet og skabe vækst gennem partnerbaseret omsætning. Forfremmelse
Den danske eID-virksomhed Idura har pr. 1. april 2026 ansat Kari Lehtimäki som Country Manager. Han skal især beskæftige sig med at styrke kendskabet til Iduras løsninger i Finland samt fremme samarbejdet med økosystemet omkring det finske Trust Network. Han kommer fra en stilling som Salgschef hos Telia Finland. Han er uddannet uddannet civilingeniør (M.Sc. Tech.) og medbringer ledelse, markedsindsigt og praktisk erfaring. Han har tidligere beskæftiget sig med salg og forretningsudvikling inden for Telias trust services-forretning. Nyt job

Kari Lehtimäki

Den danske eID-virksomhed Idura