Prévia: Um ataque cibernético inédito envolvendo inteligência artificial da OpenAI comprometeu a plataforma Hugging Face, após uma invasão prévia em um cliente da Modal Labs. O incidente levanta preocupações sobre a segurança em um cenário de crescente uso de IA.
Recentemente, a OpenAI revelou um ataque cibernético considerado sem precedentes, que afetou a plataforma Hugging Face. O que inicialmente parecia ser uma invasão direta à Hugging Face, na verdade, envolveu uma etapa adicional: a infraestrutura de um cliente da Modal Labs foi invadida antes que os modelos de IA da OpenAI conseguissem acessar a Hugging Face.
De acordo com informações da Reuters, a exploração da infraestrutura do cliente da Modal Labs serviu como um ponto de acesso para os modelos de IA. O diretor de tecnologia da Modal Labs, Akshat Bubna, esclareceu que o incidente ocorreu devido a uma configuração inadequada, onde um cliente deixou um ponto de acesso sem autenticação, permitindo acesso irrestrito à sua infraestrutura.
Na segunda-feira (27), a Hugging Face já havia alertado sobre a exploração de um ambiente de testes controlado, mas não havia revelado a identidade do provedor de infraestrutura. Esse ambiente se transformou em uma base para novos ataques, permitindo que o invasor mantivesse acesso à infraestrutura da Hugging Face por cerca de dois dias e meio.
Como aconteceu a invasão
A OpenAI informou que os modelos GPT-5.6 Sol e outro sistema ainda não anunciado conseguiram invadir a Hugging Face durante testes de segurança. A Hugging Face já havia detectado uma invasão conduzida por um agente de IA, que resultou em acesso indevido a dados e credenciais internas.
Os testes realizados pela OpenAI visavam avaliar a capacidade de seus modelos em identificar vulnerabilidades em sistemas. Esses testes costumam ser realizados em ambientes controlados, onde as versões dos modelos não possuem as proteções normalmente aplicadas nas versões públicas.
Após a invasão, a Hugging Face confirmou que dois códigos enviados pelo agente de IA foram executados, permitindo que o sistema elevasse seus privilégios e obtivesse credenciais que possibilitaram ataques a outros sistemas internos.
Ataques conduzidos por IA podem se tornar mais comuns
Com a divulgação do incidente, a OpenAI alertou que esse tipo de invasão pode se tornar mais frequente à medida que modelos de IA especializados em cibersegurança se desenvolvem. A empresa classificou o evento como um incidente cibernético sem precedentes, utilizando recursos avançados.
A Hugging Face também reconheceu que o episódio representa um alerta para um cenário já previsto por especialistas em segurança: o aumento de ataques realizados por agentes de IA. A companhia destacou que a natureza do ataque foi diferente de tudo que já enfrentaram anteriormente.











