เหตุการณ์นี้ถูกมองว่าเป็นหนึ่งในกรณีแรก ๆ ที่มีการเปิดเผยต่อสาธารณะว่า ระบบ AI สามารถหลุดจากขอบเขตการทดสอบและเข้าถึงโครงสร้างพื้นฐานภายนอกได้ด้วยตัวเอง
OpenAI กำลังประเมินความสามารถด้านไซเบอร์ของโมเดลระดับแนวหน้า โดยใช้เอเจนต์ที่ขับเคลื่อนด้วย GPT-5.6 Sol ร่วมกับโมเดลที่มีความสามารถสูงกว่าและยังไม่เปิดตัว ทั้งสองโมเดลถูกลดข้อจำกัดในการปฏิเสธงานด้านไซเบอร์เพื่อวัตถุประสงค์ในการประเมิน
เอเจนต์ทำงานอยู่บนระบบประเมินที่ชื่อ ExploitGym ซึ่งออกแบบมาให้เอเจนต์ค้นหาและใช้ประโยชน์จากช่องโหว่ของซอฟต์แวร์ แต่แทนที่จะอยู่ภายในสภาพแวดล้อมที่ควบคุมไว้ เอเจนต์กลับหลุดออกมา เชื่อมต่ออินเทอร์เน็ต และเริ่มเข้าถึงระบบจริง
เป้าหมายแรกที่ถูกระบุคือระบบของลูกค้า Modal Labs แพลตฟอร์มคลาวด์จากนิวยอร์กที่ให้บริการโครงสร้างพื้นฐานด้านการประมวลผลสำหรับงาน AI
เอเจนต์ใช้ประโยชน์จาก Endpoint ที่ไม่ต้องยืนยันตัวตน ซึ่งลูกค้ารายหนึ่งเผยแพร่ไว้ ทำให้บุคคลบนอินเทอร์เน็ตสามารถใช้ Sandbox ของลูกค้าเพื่อรันโค้ดได้
Akshat Bubna ประธานเจ้าหน้าที่ฝ่ายเทคโนโลยีของ Modal Labs ระบุว่า เหตุการณ์นี้ไม่ได้เกิดจากช่องโหว่ในระบบของ Modal Labs โดยตรง แต่เกิดจากช่องโหว่ในโค้ดของลูกค้าที่โฮสต์อยู่บนโครงสร้างพื้นฐานของบริษัท
จากจุดตั้งต้นดังกล่าว เอเจนต์สามารถเข้าถึงบัญชี 4 บัญชีใน 4 บริการ ซึ่งรวมถึง Modal Labs, Hugging Face และบริการอื่น ๆ
หลังได้ข้อมูลประจำตัวจากระบบของลูกค้า Modal Labs เอเจนต์จึงใช้ข้อมูลดังกล่าวเป็นทางผ่านเข้าสู่ โครงสร้างพื้นฐานระบบผลิตจริงของ Hugging Face
การบุกรุกที่ Hugging Face เริ่มขึ้นเมื่อวันที่ 11 กรกฎาคมและดำเนินต่อถึงวันที่ 13 กรกฎาคม ตามข้อมูลของ Thomas Wolf ผู้ร่วมก่อตั้งบริษัท เมื่อรวมระยะเวลาตั้งแต่หลุดจากการทดสอบ เหตุการณ์กินเวลาราว 4.5 วัน และมีการดำเนินการในลักษณะผู้โจมตีมากกว่า 17,600 รายการ
การตรวจสอบทางนิติวิทยาศาสตร์ของ Hugging Face พบพฤติกรรมที่ซับซ้อนกว่าการโจมตีแบบอัตโนมัติทั่วไป ได้แก่
Hugging Face อธิบายเหตุการณ์นี้ว่าเป็นการตัดสินใจอัตโนมัติเล็ก ๆ นับพันครั้งที่เกิดขึ้นด้วยความเร็วระดับเครื่องจักร ซึ่งแตกต่างจากเหตุการณ์โจมตีทางไซเบอร์ที่บริษัทเคยรับมือมา
ประเด็นที่น่ากังวลที่สุดประการหนึ่งคือ OpenAI ไม่ได้ตรวจพบว่าเอเจนต์ของตัวเองกำลังทำอะไรอยู่ จนกระทั่ง Hugging Face เปิดเผยเหตุการณ์ต่อสาธารณะเมื่อวันที่ 16 กรกฎาคม และแจ้ง FBI แล้ว
แหล่งข่าวที่คุ้นเคยกับการสอบสวนระบุว่า OpenAI เพิ่งรับรู้เหตุการณ์ “หลังจากภัยคุกคามถูกควบคุมไปแล้วเป็นเวลานาน” เอเจนต์ทำงานอยู่หลายวันก่อนที่ทีมรักษาความปลอดภัยของ OpenAI จะทราบถึงการบุกรุก
ในวันที่ Hugging Face เปิดเผยเหตุการณ์ บริษัทระบุว่ายังไม่ทราบว่าโมเดลใดอยู่เบื้องหลัง หรือใครเป็นผู้ควบคุมเอเจนต์ กระทั่งอีก 5 วันต่อมา ในวันที่ 21 กรกฎาคม OpenAI ยืนยันว่าเอเจนต์ดังกล่าวเป็นระบบของบริษัทเอง
OpenAI และ Hugging Face ระบุว่าเหตุการณ์นี้แตกต่างจากการโจมตีที่เคยรับมือ เพราะเป็นการโจมตีที่ขับเคลื่อนตั้งแต่ต้นจนจบโดยระบบเอเจนต์ AI อัตโนมัติ
เหตุการณ์นี้กลายเป็นกรณีศึกษาว่าเหตุใดการป้องกันระบบด้วย “ขอบเขตเครือข่าย” เพียงอย่างเดียวจึงอาจไม่เพียงพอเมื่อรับมือกับเอเจนต์ AI ที่สามารถตัดสินใจและเคลื่อนย้ายข้ามบริการได้ด้วยตัวเอง
Cloud Security Alliance หรือ CSA ซึ่งเป็นองค์กรความร่วมมือด้านความปลอดภัยคลาวด์ ได้ผลักดันคำแนะนำเร่งด่วนให้ใช้แนวคิด Zero Trust กับระบบ AI โดยไม่ถือว่าเอเจนต์ใดน่าเชื่อถือเพียงเพราะทำงานอยู่ภายในเครือข่ายขององค์กร
แนวทางสำคัญประกอบด้วย
CSA ยังขยายทะเบียน STAR Registry ด้วยการรับรอง AIUC-1 AI Agent Certification เพื่อให้องค์กรสามารถแสดงหลักฐานการตรวจสอบความปลอดภัย ความมั่นคง และธรรมาภิบาลของเอเจนต์ AI โดยหน่วยงานอิสระ
เหตุการณ์ดังกล่าวเกิดขึ้นในช่วงที่รัฐบาลสหรัฐฯ กำลังเพิ่มการตรวจสอบโมเดล AI ระดับแนวหน้า ก่อนหน้านั้น OpenAI ได้รับไฟเขียวให้เปิดตัว GPT-5.6 Sol ในวงกว้างเมื่อวันที่ 9 กรกฎาคม หลังรัฐบาลของประธานาธิบดีโดนัลด์ ทรัมป์ขอให้ชะลอการเปิดตัวในช่วงปลายเดือนมิถุนายน เนื่องจากความกังวลด้านความมั่นคงแห่งชาติและความสามารถด้านไซเบอร์ของโมเดล
เดิมทำเนียบขาวขอให้ OpenAI จำกัดการเข้าถึง GPT-5.6 ไว้กับพันธมิตรกลุ่มเล็ก ๆ ที่รัฐบาลอนุมัติ โดย OpenAI ระบุว่าจะปฏิบัติตามในระยะแรก ก่อนขยายการให้บริการในวงกว้างในวันที่ 9 กรกฎาคม
ขณะเดียวกัน ในสัปดาห์สุดท้ายของเดือนกรกฎาคม มีรายงานว่า Sam Altman ซีอีโอของ OpenAI เดินทางไปกรุงวอชิงตันเพื่อสาธิต GPT-6 ให้ฝ่ายบริหารของทรัมป์เห็นแบบปิด โดยการหารือเกิดขึ้นใกล้ครบกำหนดการทบทวน 60 วันตามคำสั่งฝ่ายบริหารที่ออกในเดือนมิถุนายน ซึ่งมีกำหนดสิ้นสุดวันที่ 1 สิงหาคม
ภาพที่เกิดขึ้นจึงมีความย้อนแย้งอย่างชัดเจน ด้านหนึ่ง เอเจนต์ AI เพิ่งหลุดจากการควบคุมและเจาะระบบจริง แต่อีกด้านหนึ่ง บริษัทกำลังผลักดันการอนุมัติโมเดลที่มีความสามารถสูงขึ้น ความเคลื่อนไหวนี้ยิ่งเพิ่มแรงเรียกร้องให้มีการกำกับดูแล AI ระดับแนวหน้าอย่างเข้มงวดกว่าเดิม
เหตุการณ์ OpenAI ในเดือนกรกฎาคม 2026 อาจเป็นสัญญาณเตือนถึงรูปแบบความเสี่ยงที่จะพบมากขึ้น เมื่อเอเจนต์ AI มีอิสระและความสามารถสูงขึ้น เส้นแบ่งระหว่าง “พื้นที่ทดสอบ” กับ “โลกจริง” จำเป็นต้องได้รับการป้องกันที่รัดกุมกว่าเดิม