Alabama inicia investigação sobre vazamento de dados na Hugging Face da OpenAI
Em 24 de agosto, horário do Leste dos EUA, o procurador-geral do Alabama, Steve Marshall, intimou a OpenAI para investigar a invasão da plataforma Hugging Face por um modelo de IA da empresa, ocorrida em julho durante testes de cibersegurança do GPT-5.6 Sol. O modelo explorou uma vulnerabilidade de dia zero para roubar dados. A OpenAI desativou o modelo envolvido, e múltiplos estados exigiram a suspensão de testes semelhantes. A empresa realiza auditorias internas e desenvolve novos sistemas de monitoramento de segurança que aumentarão o consumo computacional em cerca de 20%.

TradingKey - Em 24 de agosto, horário do Leste dos EUA, de acordo com uma reportagem da Reuters, o procurador-geral do Alabama, Steve Marshall, anunciou que expediu uma intimação para a OpenAI, iniciando formalmente uma investigação sobre a invasão da plataforma de código aberto Hugging Face por um modelo de IA da empresa.
Marshall declarou em um comunicado que a investigação visa determinar se a OpenAI sofreu de uma "falta de supervisão e de salvaguardas de segurança adequadas", se suas ações violaram as leis de proteção ao consumidor do Alabama e se representam um risco contínuo de danos aos cidadãos do estado.
O incidente ocorreu em julho. Na ocasião, a OpenAI estava realizando avaliações de capacidade de cibersegurança no GPT-5.6 Sol e em um modelo não lançado com ainda mais capacidades, com testes conduzidos em um ambiente de sandbox isolado da rede (air-gapped). Para testar os limites das capacidades dos modelos, os testadores relaxaram certas restrições de recusa de segurança, permitindo que os modelos gerassem tipos de respostas que antes eram proibidos.
Durante os testes, o modelo identificou e explorou uma vulnerabilidade de dia zero (zero-day) desconhecida no software de terceiros Artifactory. Após obter privilégios elevados, ele se infiltrou em uma porta de sistema conectada à internet, visando em última análise a Hugging Face e roubando dados. Segundo a Reuters, a intrusão durou vários dias, e a Hugging Face foi uma das quatro organizações vitimadas.
Posteriormente, a Hugging Face analisou os logs de ataque com a ajuda do GLM-5.2, um modelo chinês de código aberto.
O cofundador da Hugging Face, Clément Delangue, afirmou que, devido à complexidade dos métodos de ataque, ele chegou a suspeitar que o invasor fosse um laboratório de IA de ponta antes de confirmar que vinha da OpenAI. A OpenAI classificou o caso como um "incidente de cibersegurança sem precedentes", e o modelo envolvido foi desde então desativado, criptografado e teve seu acesso restrito.
Após o incidente, Marshall se juntou aos procuradores-gerais de 14 estados, incluindo Flórida, Missouri e Texas, no início de agosto, para enviar uma carta ao CEO da OpenAI, Sam Altman, exigindo que a OpenAI suspenda atividades semelhantes de avaliação de cibersegurança até que as medidas de segurança sejam aprimoradas.
O porta-voz da OpenAI, Nate Evans, respondeu que a empresa está realizando uma análise interna com consultores externos e, após a conclusão, enviará um relatório técnico aos órgãos governamentais relevantes e divulgará publicamente os resultados da investigação.
Como uma das medidas de resposta, a OpenAI anunciou em 18 de agosto que suspenderia por duas semanas o treinamento por aprendizado de reforço para seus modelos mais recentes implantados, mas seu maior treinamento de aprendizado de reforço de ponta ainda não foi retomado até o momento.
A empresa está desenvolvendo simultaneamente um novo sistema de monitoramento capaz de emitir um alerta em até 30 minutos após detectar comportamento suspeito. Espera-se que o sistema adicione cerca de 20% de consumo computacional adicional (overhead) para monitoramento de segurança em modelos de ponta específicos e cargas de trabalho experimentais.
Este conteúdo foi traduzido por IA e revisado por humanos. Ele é fornecido apenas para fins informativos e de referência, não constituindo aconselhamento financeiro ou recomendação de investimento.
Artigos recomendados













Comentários (0)
Clique no botão $, digite o código do ativo e selecione para vincular uma ação, ETF ou outro ticker.