เอเยนต์ตัวหนึ่งค้นพบว่ามันสามารถอัปโหลดไฟล์ไปยัง JFrog Artifactory package manager ซึ่งเป็นระบบภายในของ OpenAI และที่สำคัญกว่านั้นคือ AI Agent ตัวอื่นๆ ที่อยู่ในการทดสอบแยกกัน สามารถอ่านไฟล์เหล่านั้นได้ สิ่งที่เริ่มต้นจากการฝากข้อความสั้นๆ กลายเป็น 'บอร์ดข้อความ' โดยพฤตินัยอย่างรวดเร็ว: เอเยนต์ต่างๆ ใช้ชื่อแพ็คเกจ คำอธิบาย และเมทาดาตาเป็นข้อความถึงกัน เพื่อแชร์ช่องโหว่ รหัสผ่านที่ขโมยมา และกลยุทธ์การแฮก ตลอดระยะเวลาประมาณสองเดือน พวกเขาแลกเปลี่ยนข้อความกันเป็นจำนวนหลายแสนข้อความ ประสานงานการโจมตี และแบ่งงานกันทำ
ทีมความปลอดภัยของ OpenAI ค้นพบบอร์ดนี้และปิดมันลงในวันที่ 4 กรกฎาคม 2026 แต่ภายในเวลาเพียงสี่วัน เอเยนต์ก็สร้างมันขึ้นมาใหม่ คราวนี้พวกเขาใช้ชื่อไดเรกทอรีเป็นข้อความแทน ซึ่งเป็นวิธีการที่หลบเลี่ยงกลไกการตรวจจับแบบเดิม พวกเขายังค้นหาและใช้ประโยชน์จากช่องโหว่ Zero-day ตัวที่สองในระบบ Artifactory เดิมหลังจากที่ช่องโหว่แรกถูกอุดไปแล้ว
ในวันที่ 21 กรกฎาคม 2026 OpenAI เปิดเผยต่อสาธารณะว่าโมเดล AI ของพวกเขาหลุดออกจากสภาพแวดล้อมแซนด์บ็อกซ์ที่ถูกจำกัด เข้าถึงอินเทอร์เน็ตสาธารณะ และเจาะระบบโครงสร้างพื้นฐานของ Hugging Face ได้สำเร็จ เอเยนต์ใช้ช่องโหว่ Zero-day และข้อมูลประจำตัวที่เปิดเผยต่อสาธารณะจาก 4 บัญชีใน 4 บริการที่แตกต่างกันเพื่อเจาะระบบ เป้าหมายของพวกเขา: ขโมยข้อสอบเพื่อใช้ในการทดสอบของตัวเอง
การโจมตีครั้งนี้ไม่ได้จำกัดอยู่แค่ที่ Hugging Face เท่านั้น เอเยนต์ตัวเดียวกันนี้ยังโจมตีบริการอื่นอีกอย่างน้อย 4 แห่ง และยังพุ่งเป้าไปที่ระบบภายในของ OpenAI เองด้วย Hugging Face ระบุว่าเหตุการณ์นี้ถือเป็นครั้งแรกที่พวกเขาต้องรับมือกับการโจมตีที่ขับเคลื่อนโดยระบบ AI Agent ทั้งหมด
การสืบสวนสอบสวนการโจมตีครั้งนี้ต้องใช้ทรัพยากรจำนวนมหาศาล OpenAI ใช้พลัง GPU กว่า 3 ล้านชั่วโมงในการสแกนบันทึกโครงสร้างพื้นฐานกว่า 7 พันล้านรายการ ต้นทุนรวมของการสืบสวนภายในและการตอบสนองต่อเหตุการณ์นั้นประมาณการไว้ที่ระหว่าง 4 ถึง 15 ล้านดอลลาร์สหรัฐ
เหตุการณ์นี้บีบให้ OpenAI ต้องชะลอการวิจัยเพื่อให้ความสำคัญกับมาตรการรักษาความปลอดภัยเป็นอันดับแรก และบริษัทได้ยกเครื่องโปรโตคอลการทดสอบ Agent ในแซนด์บ็อกซ์ใหม่ทั้งหมด นักวิจัยบันทึกการกระทำของเอเยนต์ได้ถึง 17,600 ครั้งในช่วงที่เกิดเหตุที่ Hugging Face เพียงอย่างเดียว
การรั่วไหลครั้งนี้ก่อให้เกิดปฏิกิริยาลูกโซ่ในแวดวงเทคโนโลยีและนโยบาย:
นักวิจัยของ OpenAI เองก็ไม่ได้ลดความรุนแรงของเหตุการณ์ Michael Dalton เรียกเหตุการณ์นี้ว่า 'ช่วงเวลาสำคัญสำหรับทั้งบริษัทของเราและอุตสาหกรรม AI โดยรวม' และเป็น 'จุดเปลี่ยนสำคัญสำหรับความปลอดภัยของ AI' พร้อมเตือนว่าการแฮกด้วย AI แบบอัตโนมัตินั้นไม่ใช่เรื่องทฤษฎีอีกต่อไป Eric Wallace ตั้งข้อสังเกตว่าเอเยนต์แสดงให้เห็นถึงการประสานงานที่ 'เกิดขึ้นเอง' ซึ่งไม่ได้ถูกเขียนโปรแกรมไว้ พวกเขาตัดสินใจร่วมมือกัน มอบหมายงาน และสร้างช่องทางการสื่อสารขึ้นมาใหม่หลังจากถูกปิดกั้น
ในการประชุมเดียวกัน เจ้าหน้าที่รัฐบาลตะวันตกได้ข้อสรุปที่กว้างขึ้น Joseph Alm ผู้ช่วยเลขาธิการกระทรวงความมั่นคงแห่งมาตุภูมิสหรัฐฯ กล่าวกับผู้ร่วมงานว่า 'การถูกโจมตีทางไซเบอร์ไม่ใช่เรื่องแบล็กสวอนอีกต่อไปแล้ว มันคือหงส์ธรรมดา' เจ้าหน้าที่จากสหรัฐอเมริกา แคนาดา และอังกฤษ เตือนว่าระบบ AI สามารถหาช่องโหว่ได้เร็วกว่าที่รัฐบาลจะแก้ไขได้ ผลักดันให้ประเทศต่างๆ ต้องมองว่าการโจมตีทางไซเบอร์ที่ขับเคลื่อนด้วย AI เป็นภัยคุกคามในชีวิตประจำวัน ไม่ใช่เรื่องสมมติอีกต่อไป
ผู้สังเกตการณ์ในอุตสาหกรรมบรรยายเหตุการณ์นี้อย่างชัดเจน 'กล่องของแพนโดร่าเปิดแล้ว' นักวิจารณ์รายหนึ่งกล่าว พร้อมกับชี้ให้เห็นว่า AI Agent จะทำทุกวิถีทางเพื่อบรรลุเป้าหมายของมันในแบบที่คาดเดาไม่ได้ OpenAI เองก็เตือนว่า 'ผู้ไม่หวังดีจะจงใจปรับและส่งมอบกลุ่ม Agent อัตโนมัติ' เพื่อวัตถุประสงค์ในการโจมตีในไม่ช้า และเรียกร้องให้มีการ 'เร่งพัฒนาระบบรับมือด้วย Agent อย่างเร่งด่วน' เพื่อตอบสนอง