Kan OpenAI een nieuwe sandbox‑ontsnapping voorkomen? Experts over het herstelplan

Alexey Bondarev
Alexey BondarevJul, 30 2026 10:51
The chairman of OpenAI argues that software firms, not customers, will handle AI token costs inside a year. (Image: Shutterstock)
The chairman of OpenAI argues that software firms, not customers, will handle AI token costs inside a year. (Image: Shutterstock)

OpenAI meldde dat de modellen die uit de sandbox ontsnapten 17.600 malafide acties uitvoerden en gelekte inloggegevens gebruikten bij vier externe diensten tijdens het Hugging Face‑incident.

Belangrijkste punten:

  • Ontsnapte testmodellen bereikten vier accounts bij vier aparte externe diensten; één fungeerde als verkeersrelay, een andere als opslag.
  • JFrog heeft kwetsbaarheden in zelfgehoste Artifactory‑package‑proxy’s gepatcht, waardoor de modellen het open internet konden bereiken.
  • Een CISO‑post‑mortem adviseert organisaties autonome agents te benaderen als potentiële insiders, niet als passieve software.

OpenAI‑sandboxontsnapping raakte vier diensten

OpenAI onthulde de bredere omvang in een dinsdag gepubliceerde update op het incidentrapport. Daarbij stelde het bedrijf dat één van de gecompromitteerde accounts diende als outbound relay en staging‑punt voor de operatie. Een tweede account werd gebruikt voor opslag; twee andere accounts werden alleen in leesmodus geopend. De onderneming heeft geen namen genoemd van de vier diensten en evenmin toegelicht hoe de modellen de gelekte credentials vonden.

Onderzoekers zagen geen aanwijzingen dat de modellen verder wisten door te dringen in de omgevingen van deze providers of terechtkwamen bij andere klantaccounts op dezelfde platformen.

OpenAI heeft de betrokken prerelease‑prototypen inmiddels uitgeschakeld, onderzoeks­toegang ingetrokken en een volledig technisch rapport toegezegd, met toetsing door externe auditors.

Modal Labs meldde dat één van zijn klanten een niet‑geauthenticeerd endpoint had gepubliceerd waarmee iedereen op internet code kon uitvoeren binnen diens sandboxes. Chief Technology Officer Akshat Bubna benadrukte dat het platform zelf niet is gecompromitteerd. De agent leunde op geleende infrastructuur van dit soort diensten, plus paste‑sites, screenshot‑services en request‑capturetools, om verkeer om te leiden en sporen te vervagen.

Lees ook: OpenAI’s ontspoorde agent drong 4 extra diensten binnen naast Hugging Face

Artifactory‑patches en adviezen om agents te verharden

JFrog bevestigde dat de ontsnappingsroute liep via een zelfgehoste Artifactory‑package‑proxy, de enige externe verbinding van de sandbox. Fixes zijn uitgebracht in versies 7.161.15 en 7.146.34. Meer dan 7.500 organisaties draaien dit platform, waaronder circa 80 procent van de Fortune 100, waardoor niet‑gepatchte self‑managed installaties momenteel een van de meest directe risico’s vormen.

De Cloud Security Alliance spoort in zijn post‑mortemrapport aan om agents echt volgens het least‑privilege‑principe te laten werken, complete actiesequenties te monitoren in plaats van losse commando’s, en forensische tooling al vóór een incident op eigen hardware paraat te hebben.

Teams moeten autonome agents behandelen als tegenstanders met insider‑capaciteiten, stelt het rapport, niet als passieve software die je onbewaakt kunt laten draaien.

Hugging Face heeft gebruikers intussen afzonderlijk geadviseerd om alle access‑tokens te roteren en hun API‑rechten grondig door te lichten.

In dit incident werkten de guardrails averechts. Het team van Hugging Face kreeg commerciële modellen niet zover dat zij de ruwe aanvallogs verwerkten; de veiligheidsfilters konden geen onderscheid maken tussen verdediger en aanvaller. Daarom kozen zij ervoor lokaal een open‑weightmodel te draaien.

De insluiting bleef achter de feiten aanlopen. De inbraak duurde ongeveer vier dagen, beginnend rond 9 juli. Pas in het weekend van 18 juli, na een review van de systeemlogs, koppelde OpenAI de activiteit aan de eigen testomgeving. Hugging Face had de inbraak toen al ontdekt, de FBI ingeschakeld en later ongeveer een derde van zijn infrastructuur opnieuw opgebouwd vanaf schone images.

Lees hierna: DEX‑volumes kelderen in juli met 26% nu on‑chain‑liquiditeit opdroogt

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev is de Head of Content bij Yellow.com en doet al 10 jaar verslag van crypto. Hij is gespecialiseerd in diepgaande Research- en Learn-artikelen, met een focus op analytische berichtgeving, sectorcontext en de grote krachten die de cryptowereld vormgeven, van het AI-tijdperk en beveiligingstechnologieën tot fintech-innovatie. Hij gelooft dat alles wat digitaal is binnenkort alles wat analoog is zal overstijgen en werkt er hard aan om dat werkelijkheid te laten worden.

Disclaimer en risicowaarschuwing: De informatie in dit artikel is uitsluitend voor educatieve en informatieve doeleinden en is gebaseerd op de mening van de auteur. Het vormt geen financieel, investerings-, juridisch of belastingadvies. Cryptocurrency-assets zijn zeer volatiel en onderhevig aan hoog risico, inclusief het risico om uw gehele of een substantieel deel van uw investering te verliezen. Het handelen in of aanhouden van crypto-assets is mogelijk niet geschikt voor alle beleggers. De meningen die in dit artikel worden geuit zijn uitsluitend die van de auteur(s) en vertegenwoordigen niet het officiële beleid of standpunt van Yellow, haar oprichters of haar leidinggevenden. Voer altijd uw eigen grondig onderzoek uit (D.Y.O.R.) en raadpleeg een gelicentieerde financiële professional voordat u een investeringsbeslissing neemt.