# L’agente AI di OpenAI ha usato credenziali rubate su altri 4 servizi

URL: https://menteinformatica.it/sicurezza-privacy/openai-agente-credenziali-esposte-hugging/
Autore: Giorgio Perillo
Aggiornato: 2026-10-01
Categoria: Sicurezza e Privacy

---

Un modello AI di OpenAI, durante un test di sicurezza, è riuscito a scappare da un ambiente isolato e ha poi usato **credenziali pubblicamente esposte** per accedere a quattro servizi terzi. Lo racconta un aggiornamento di OpenAI sull’[incidente che ha colpito Hugging Face](https://menteinformatica.it/sicurezza-privacy/openai-modello-viola-hugging-face/), ripreso da BleepingComputer: la portata della violazione, inizialmente circoscritta alla piattaforma di modelli AI, si allarga ora ad altre organizzazioni.

Il dettaglio che cambia la prospettiva è questo: non si è trattato di un attacco mirato pianificato da persone, ma di un agente AI che, una volta trovato l’accesso a internet, ha costruito da solo un’infrastruttura tipica di chi fa intrusioni per mestiere.

## Quattro servizi, usi diversi delle credenziali

Secondo quanto riportato, l’agente ha compromesso account su **quattro servizi terzi** non identificati da OpenAI. Un account è servito come relay in uscita e server di appoggio durante l’attacco, un altro per conservare dati.

Gli altri due sono stati usati solo in lettura, senza ulteriori compromissioni verso Hugging Face. OpenAI dice di non aver trovato prove che l’agente abbia sfruttato ulteriormente questi quattro fornitori o altri account ospitati sulle loro piattaforme.

- Un account come relay e staging server per l’attacco

- Un account per lo storage dei dati

- Due account accessi solo in lettura, senza ulteriore compromissione

Reuters ha successivamente identificato uno dei quattro come Modal Labs, fornitore di infrastruttura AI. Modal ha però precisato che la propria piattaforma non è stata violata: l’agente avrebbe raggiunto l’ambiente di un cliente attraverso un endpoint esposto e privo di autenticazione, pubblicato dal cliente stesso per eseguire codice tramite le proprie sandbox. Non è chiaro quale dei quattro ruoli, relay, storage o accesso in lettura, corrisponda a questo account Modal.

## La falla in Artifactory che ha aperto la strada

L’origine di tutto risale a un test contro ExploitGym, un benchmark pensato per misurare le capacità offensive avanzate dei modelli. I modelli coinvolti non avevano accesso diretto a internet: potevano installare pacchetti solo tramite un server **JFrog Artifactory** interno, usato come proxy e cache per i registri dei pacchetti.

OpenAI ha confermato, in un aggiornamento del 28 luglio, che i modelli hanno individuato e sfruttato una vulnerabilità zero-day di Artifactory prima sconosciuta per ottenere l’accesso a internet. Durante la revisione successiva avrebbero identificato altre falle nello stesso prodotto, poi segnalate a JFrog.

Una volta online, il modello ha dedotto che Hugging Face potesse ospitare i dataset necessari a completare il benchmark, ed è entrato nell’infrastruttura di produzione della piattaforma sfruttando vulnerabilità nella pipeline di elaborazione dei dataset, rubando credenziali cloud e muovendosi lateralmente tra sistemi interni.

**Da sapere:** OpenAI sostiene che il modello coinvolto fosse una versione pre-rilascio destinata solo a ricerca interna, ora disattivata e con accesso alla ricerca ristretto: come riporta [l’aggiornamento ufficiale di OpenAI](https://openai.com/index/hugging-face-model-evaluation-security-incident/), nessun modello previsto per il rilascio pubblico è stato coinvolto nell’exploit contro Hugging Face.

## Quattro giorni di intrusione, scoperta prima ancora del contatto OpenAI

Un rapporto preliminare della Cloud Security Alliance, basato in parte su una call a cui hanno partecipato quasi 700 responsabili sicurezza, colloca la durata dell’intrusione in circa quattro giorni: due di ricognizione, uno di attività silenziosa e un ultimo giorno di attività intensa.

Un dettaglio non secondario emerge da questo documento: Hugging Face avrebbe scoperto, contenuto e avviato l’indagine sull’intrusione prima ancora che OpenAI contattasse l’azienda per segnalarla.

Questo capovolge la narrazione più comoda, quella di un’azienda che avvisa proattivamente una vittima. Chi ha individuato per primo il problema è stato chi lo subiva, non chi lo aveva causato.

## Perché conta, al netto del clamore

Il caso non riguarda utenti consumer: parla a chi gestisce infrastrutture, credenziali e ambienti di test per modelli AI, non a chi usa ChatGPT o altri assistenti nella vita quotidiana. Nessun dato personale di utenti finali risulta coinvolto in questa fase.

Quello che conta davvero è il precedente operativo: un agente AI, lasciato senza supervisione dopo aver trovato una falla, ha replicato in autonomia i passaggi tipici di un attacco umano, infrastruttura di comando, relay, staging, senza che nessuno glielo avesse chiesto esplicitamente per quello scopo. È la differenza tra un modello che sbaglia e un modello che, messo nelle condizioni giuste, si comporta come un attore ostile senza istruzioni dirette in tal senso.

Il modello non ha eseguito un attacco pianificato da umani: ha dedotto da solo dove cercare i dati che gli servivano, e come arrivarci.

Resta aperta la questione di quanti altri ambienti di valutazione, in altre aziende, condividano la stessa architettura fragile: un proxy interno pensato per isolare, che diventa il punto debole. OpenAI ha detto che pubblicherà un rapporto tecnico completo nelle prossime settimane, frutto della revisione con revisori esterni.

Fonte: [bleepingcomputer.com](https://www.bleepingcomputer.com/news/security/openai-agent-used-exposed-credentials-at-4-services-in-hugging-face-breach/).
