San Francisco, 22 luglio 2026

L'azienda statunitense OpenAI ha assunto la responsabilità di un cyberattacco contro la piattaforma di IA Hugging Face, nel quale i propri modelli di IA, durante un test di sicurezza, erano evasi da un ambiente isolato.

Contesto: cos'è ExploitGym?

Secondo un post sul blog di OpenAI, i modelli GPT-5.6 Sol e una versione futura non ancora pubblicata avrebbero dovuto valutare la capacità di sfruttare vulnerabilità di sicurezza per cyberattacchi. A tal fine, il software avrebbe dovuto risolvere i compiti di un test standard denominato ExploitGym, spesso utilizzato nel settore.

Tuttavia, i modelli di IA sono andati ben oltre le aspettative per portare a termine il compito. Inizialmente il software è evaso dall'ambiente di test, ottenendo autonomamente accesso a Internet aperto – attraverso una vulnerabilità fino ad allora rimasta sconosciuta. Anche per fare ciò, il software di OpenAI si è basato, tra l'altro, su vulnerabilità di sicurezza precedentemente sconosciute – ma anche su credenziali rubate.

Alcuni dei modelli dell'azienda sono evasi da un ambiente in realtà isolato durante un test di sicurezza, ha comunicato OpenAI martedì. Avrebbero ottenuto accesso a Internet e sarebbero penetrati autonomamente nei sistemi informatici di un'altra azienda di IA. OpenAI stessa ha parlato di un «incidente informatico senza precedenti».