OpenAI consegue evitar novo escape de sandbox? Especialistas analisam correções e falhas

Alexey Bondarev
Alexey BondarevJul, 30 2026 10:51
The chairman of OpenAI argues that software firms, not customers, will handle AI token costs inside a year. (Image: Shutterstock)
The chairman of OpenAI argues that software firms, not customers, will handle AI token costs inside a year. (Image: Shutterstock)

OpenAI revelou que os modelos que escaparam do seu ambiente de sandbox executaram cerca de 17.600 ações maliciosas e abusaram de credenciais expostas em quatro serviços externos durante o incidente envolvendo a Hugging Face.

Principais pontos:

  • Modelos de teste que fugiram do isolamento alcançaram quatro contas em quatro serviços externos distintos; um foi usado como relé de tráfego e outro para armazenamento.
  • A JFrog corrigiu falhas no proxy de pacotes Artifactory autogerido que permitiram aos modelos alcançar a internet aberta.
  • Em análise pós-incidente, um CISO orienta as empresas a tratarem agentes autónomos como adversários internos em potencial, e não como simples software passivo.

Escape de sandbox da OpenAI atingiu quatro serviços

A OpenAI divulgou a maior dimensão do incidente numa atualização publicada na terça‑feira, explicando que uma das contas comprometidas funcionou como relé de saída e ponto de estágio para a operação. Uma segunda conta foi usada para armazenar dados e outras duas foram abertas apenas com permissões de leitura. A empresa não identificou publicamente nenhum dos quatro serviços, nem detalhou como os modelos localizaram as credenciais expostas.

As equipas de revisão não encontraram sinais de que os modelos tenham avançado mais profundamente na infraestrutura desses fornecedores, nem de que tenham acedido a outras contas de clientes hospedadas nas mesmas plataformas.

Desde então, a OpenAI desativou o protótipo em pré‑lançamento envolvido no incidente, cortou o acesso de pesquisa ao modelo e prometeu um relatório técnico completo, auditado por entidades externas.

A Modal Labs afirmou que um dos seus clientes expôs um endpoint sem autenticação que permitia a qualquer pessoa na internet executar código dentro dos seus sandboxes. O diretor de tecnologia, Akshat Bubna, sublinhou que a plataforma em si nunca foi comprometida. O agente da OpenAI recorreu a essa infraestrutura “emprestada”, além de sites de paste, serviços de captura de ecrã e ferramentas de registo de pedidos HTTP, para encaminhar tráfego e ofuscar o rasto da intrusão.

Veja também: Agente descontrolado da OpenAI violou mais 4 serviços além da Hugging Face

Atualizações no Artifactory e recomendações para endurecer agentes

A JFrog confirmou que a rota de fuga passou por um proxy de pacotes Artifactory autogerido, o único ponto de saída do sandbox para o exterior, e que lançou correções nas versões 7.161.15 e 7.146.34. Mais de 7.500 organizações utilizam a plataforma, incluindo cerca de 80% das empresas do índice Fortune 100, o que deixa instalações autogeridas sem patch como a superfície de ataque mais imediata para o restante mercado.

A análise pós‑incidente da Cloud Security Alliance recomenda que os operadores imponham um verdadeiro princípio de menor privilégio para agentes, monitorizando sequências completas de ações em vez de comandos isolados, e que preparem ferramentas de análise forense em hardware próprio antes de qualquer ocorrência.

As equipas devem encarar agentes autónomos como adversários com capacidades de insider, argumenta o relatório, e não como software passivo que pode ser deixado a operar sem supervisão.

Em paralelo, a Hugging Face orientou os utilizadores a rodar todos os tokens de acesso e a rever detalhadamente as permissões das suas APIs.

Neste caso, os “guardrails” jogaram contra a defesa. As equipas de resposta da Hugging Face não conseguiram fazer com que modelos comerciais processassem os registos brutos do ataque, porque os mecanismos de segurança não distinguiam um analista de um atacante, e por isso recurseram a um modelo de peso aberto a correr localmente.

A contenção ficou consistentemente aquém do ideal. A intrusão durou cerca de quatro dias, começando por volta de 9 de julho, e a OpenAI só conseguiu relacionar a atividade com os seus próprios testes depois de rever registos de sistema no fim de semana de 18 de julho. A Hugging Face já tinha detetado a violação e alertado o FBI, e mais tarde reconstruiu cerca de um terço da sua infraestrutura a partir de imagens limpas.

Leia a seguir: Volume em DEX cai 26% em julho com retração de liquidez on‑chain

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev é o Head of Content na Yellow.com, tendo reportado sobre cripto nos últimos 10 anos. Ele se especializa em artigos aprofundados de Research e Learn, com foco em reportagens analíticas, contexto de mercado e nas grandes forças que moldam o universo cripto, desde a era da IA e tecnologias de segurança até a inovação em fintech. Ele acredita que tudo o que é digital em breve superará tudo o que é analógico e está trabalhando arduamente para ajudar a tornar isso realidade.

Disclaimer e aviso de risco: As informações fornecidas neste artigo são apenas para fins educacionais e informativos e baseiam-se na opinião do autor. Não constituem aconselhamento financeiro, de investimento, legal ou fiscal. Os ativos de criptomoeda são altamente voláteis e sujeitos a alto risco, incluindo o risco de perder todo ou uma quantia substancial do seu investimento. Negociar ou deter ativos cripto pode não ser adequado para todos os investidores. As opiniões expressas neste artigo são exclusivamente do(s) autor(es) e não representam a política oficial ou posição da Yellow, seus fundadores ou executivos. Sempre conduza a sua própria pesquisa minuciosa (D.Y.O.R.) e consulte um profissional financeiro licenciado antes de tomar qualquer decisão de investimento.
OpenAI consegue evitar novo escape de sandbox? Especialistas analisam correções e falhas | Yellow