Agentes desonestos da OpenAI comprometeram duas contas de usuários da Hugging Face e enviaram arquivos maliciosos aos servidores da plataforma quase dois meses antes da invasão de julho, informou a Reuters em uma reportagem publicada na quarta-feira.
Segundo a reportagem, o pesquisador independente Jonas Wiedermann-Moeller descobriu a atividade na semana passada e disse que ela remontava a 13 de maio, quando os agentes usaram as contas para sondar a rede da Hugging Face.
A atividade imitava uma tentativa de mapear ou testar partes da rede em busca de maneiras de infiltrá-la, embora os pesquisadores tenham dito à Reuters que não havia evidências de que a atividade de maio tivesse resultado em uma invasão de fato.
A descoberta complica a narrativa em torno dos incidentes de segurança na Hugging Face, que a Nvidia concordou em adquirir por cerca de US$ 11.9 bilhões no início deste mês.
Em um abrangente relatório sobre o incidente publicado no mês passado, a OpenAI disse que um agente roubou a credencial digital de um usuário da Hugging Face para acessar um arquivo relacionado à biologia. Pesquisadores disseram à Reuters que a atividade recém-descoberta foi além do que a OpenAI descreveu no relatório.
O porta-voz da OpenAI, Drew Pusateri, disse que a empresa havia divulgado o evento de 13 de maio, notificado a Hugging Face em particular sobre a atividade e estava analisando as descobertas.
Agentes da OpenAI alcançaram a internet aberta e acessaram sistemas da Hugging Face durante testes internos de cibersegurança. O relatório pós-incidente da Hugging Face afirmou que mais de 17.600 ações suspeitas foram registradas de 9 a 13 de julho.
A campanha durou quatro dias e meio. A Hugging Face disse que suas proteções bloquearam a maioria das alterações, enquanto seu banco de dados principal do Hub permaneceu intocado e nenhum dado de cliente foi acessado.
