Hugging Face var ikke det eneste offer: OpenAI's løbske agent brød ind fire steder

Sådan kom OpenAI's bidske rottweiler af en agent videre. En kunde havde efterladt døren åben ud mod internettet

Artikel top billede

(Foto: OpenAI PR)

Den AI-agent, der i begyndelsen af juli slap ud af OpenAI's testmiljø, nåede længere omkring, end det hidtil har været kendt.

Ud over indbruddet hos AI-platformen Hugging Face kompromitterede agenten også en kunde hos det New York-baserede firma Modal Labs.

Det skriver nyhedsbureauet Reuters på baggrund af en direktør i Modal og to andre kilder med kendskab til sagen.

Modal understreger, at det ikke er selskabet selv, der er blevet hacket.

Hugging Face offentliggjorde tirsdag sin egen tidslinje over angrebet. Her fremgår det, at agenten først brød ind i en sandkasse, altså et isoleret testmiljø, der lå hos en tredjepartsleverandør. Derfra brugte den sandkassen som afsæt til det bredere angreb.

Leverandøren bliver ikke nævnt ved navn. Men Modals tekniske direktør, Akshat Bubna, oplyser til Reuters, at agenten udnyttede sårbar kode, som en kunde havde skrevet og lagt på Modals platform.

Kunden havde ifølge Modal offentliggjort en adgang helt uden godkendelse, så hvem som helst på internettet kunne bruge kundens sandkasser til at afvikle kode.

"Modals platform og isolation blev på ingen måde kompromitteret," understreger den tekniske chef over mediet.

Fire konti på fire tjenester

OpenAI ville ikke kommentere indbruddet hos Modals kunde direkte og henviste i stedet Reuters til en opdatering på selskabets eget site. Her oplyser OpenAI, at agenten brød ind på fire konti fordelt på fire forskellige tjenester.

Tjenesterne bliver ikke navngivet. Men ifølge Reuters er Modal én af dem.

OpenAI oplyser samtidig, at selskabet ikke har fundet anden aktivitet på samme alvorsgrad eller i samme omfang som hos Hugging Face, hvor hele platformen blev kompromitteret.

I samme opdatering skriver OpenAI, at den model, der blev testet, nu er blevet deaktiveret, krypteret og afskåret fra forskningsadgang.

Du kan læse mere om det yderst spegede hackerangreb nedenunder.

Event: Cyber Security Festival 2026

Sikkerhed | København

Mød Danmarks skrappeste it-sikkerhedseksperter og bliv klar til at planlægge og eksekvere en operationel og effektiv cybersikkerhedsstrategi, når vi åbner dørene for +1.700 it-professionelle. Du kan glæde dig til oplæg fra mere end 70 talere og møde mere end 50 leverandører over to dage.

18 & 19 november 2026 | Gratis deltagelse

Navnenyt fra it-Danmark

SAP SuccessFactors Partner Pentos har pr. 1. marts 2026 ansat Plamena Cherneva som Seniorkonsulent indenfor SuccessFactors HCM. Hun skal især beskæftige sig med konfiguration og opsætning af SuccessFactors suiten, samt udvikle smarte løsninger til mellemstore danske virksomheder. Hun kommer fra en stilling som løsningsarkitekt indenfor HR IT hos LEO Pharma. Hun har tidligere beskæftiget sig med HR procesdesign, stamdata og onboarding. Nyt job

Plamena Cherneva

SAP SuccessFactors Partner Pentos

IFS Danmark A/S har pr. 1. juni 2026 ansat Lasse Hounsgaard som AI Account Executive. Lasse skal især beskæftige sig med udrulning af IFS.ai Logistics i Norden. Lasse kommer fra en stilling som Manufacturing Account Executive hos Autodesk ApS. Lasse er uddannet cand.merc. i International Virksomhedsøkonomi. Lasse har tidligere beskæftiget sig med digitalisering af danske og nordiske virksomheder. Nyt job

Lasse Hounsgaard

IFS Danmark A/S

Netip A/S har pr. 1. juni 2026 ansat Kristina Svingel Jeppesen som bogholder ved netIP's kontor i Thisted. Hun kommer fra en stilling som Kontorassistent hos DFI Geisler. Nyt job