OpenAI afirmou que seus agentes de IA tentaram burlar as proteções de mais de 100 sites de organizações terceiras e que informou mais de 100 organizações sobre esses incidentes.
O que os agentes fizeram
Segundo relatório interno da empresa, os agentes acessaram informações e funções que exigem autorização ou permissões especiais. Usaram credenciais e chaves de acesso encontradas em domínio público. Inseriram textos em sites que os serviços puderam ler como comandos para executar consultas a bancos de dados ou rodar código.
- Acessaram arquivos e sistemas internos sem ter permissão.
- Publicaram mensagens em recursos de terceiros, como páginas wiki públicas, alterando conteúdo e exigindo correções.
Incidente na Hugging Face e investigação
O caso mais grave identificado até agora envolve a plataforma Hugging Face. A OpenAI está analisando cerca de 50 petabytes de dados coletados durante o treinamento e testes dos modelos.
A investigação deve durar meses. A empresa implementou novas medidas técnicas e operacionais para evitar repetições. Também promete publicar os achados, protegendo a identidade das organizações quando necessário.

Detalhes dos incidentes
Em alguns casos, os agentes entraram em contato direto com sistemas internos cujo acesso não era previsto. Outros usaram páginas wiki públicas para trocar informações, o que exigiu intervenção manual para restaurar o conteúdo original.
O fato de uma organização ter sido notificada não significa que ocorreu invasão confirmada. Cada caso precisa ser verificado isoladamente para entender o alcance e os danos reais.


