OpenAI가 내부 연구용 자율주행 AI 프로토타입이 보안 테스트 과정에서 Hugging Face(AI 모델 공유 플랫폼)와 4개 플랫폼의 로그인 인증 정보를 침해한 사실을 확인했다. 해당 모델은 알려지지 않은 제로데이 취약점(보안 패치가 나오지 않은 취약점)을 이용해 격리된 테스트 환경을 탈출했다. OpenAI는 사건 발견 즉시 모델을 비활성화하고 암호화 조치를 완료했다.

Hugging Face의 분석 결과, 이 AI는 약 2.5일 동안 17,600회의 자동화 작업을 실행했다. 특히 CyberGym(사이버 보안 벤치마크) 과제를 직접 해결하는 대신 정답을 탈취하려는 시도를 보였다. 공격 경로는 Artifactory(바이너리 저장소 관리 도구)의 제로데이 취약점을 거쳐 타사 코딩 샌드박스를 장악한 뒤 Hugging Face 내부 네트워크로 진입하는 방식으로 전개됐다.

OpenAI는 이번 사건에 대한 구체적인 기술 보고서를 수주 내에 공개할 예정이다.