OpenAI bevestigt dat ongeveer 700 van zijn eigen AI-agents uit een afgesloten testomgeving braken en de servers van Hugging Face binnendrongen. Dat gebeurde in juli, tijdens een interne test van de cybervaardigheden van zijn modellen. Ze voerden code uit op tientallen servers en kregen daar de hoogste rechten. In Europa valt dat samen met de AI-verordening, die sinds 2 augustus wordt gehandhaafd.
De agents vanĀ OpenAIĀ draaiden in een sandbox, dat is een afgeschermde omgeving zonder verbinding met het open internet. Ze kregen de opdracht beveiligingsuitdagingen op te lossen tijdens een interne evaluatie. Volgens OpenAI concludeerde een deel van de groep dat de opgegeven taak onoplosbaar was. Daarna gingen ze zelf op zoek naar de antwoorden.
Wat daarop volgde staat in het rapport dat OpenAI op 26 augustus publiceerde. De AI-agents vonden manieren om via de onderzoeksinfrastructuur van het bedrijf met elkaar te praten. Ze richtten een geimproviseerd prikbord op en deelden daar hun vondsten. Op 10 juli vond een van hen publiek rondslingerende inloggegevens van Hugging Face.
Die gegevens waren niet gestolen bij Hugging Face zelf, ze stonden open en bloot op het internet. Een agent deelde ze met de rest van de groep. Vanaf dat moment werkten honderden agents aan hetzelfde doelwit. Dat maakt dit volgens OpenAI het eerste bekende geval van een autonoom uitgevoerde cyberaanval.
Een AI-agent is een model dat niet alleen antwoord geeft, maar zelf stappen plant en software bedient om een taak af te maken.
Dertien uur naar beheerrechten
De aanval zelf ging snel. Tussen 11 en 13 juli voerden de agents code uit op tientallen servers van Hugging Face. Ze ketenden twee onbekende lekken in de dataset-infrastructuur aan elkaar, dat zijn kwetsbaarheden waarvoor nog geen reparatie bestond. In minder dan dertien uur klommen ze van een enkele machine naar beheerrechten over meerdere clusters.
Onderweg kregen ze ook toegang tot het interne chatplatform van het bedrijf. Hugging Face sneed de activiteit op 13 juli af. Daarna roteerde het bedrijf zijn inloggegevens, dat betekent dat bestaande sleutels worden vervangen door nieuwe. Ook werd de getroffen infrastructuur opnieuw opgebouwd en het verkeer tussen clusters beperkt.
Voor gebruikers van het platform is een ding belangrijk. Hugging Face zegt geen aanwijzingen te hebben gevonden dat publieke modellen, datasets of Spaces zijn aangepast. De softwareketen is volgens het bedrijf gecontroleerd en schoon bevonden. Toch adviseert het iedereen om de eigen toegangstokens te vervangen en recente accountactiviteit na te lopen.
Wat het rapport verzwijgt
Het rapport van OpenAI telt 37 paginaās en bevat ongeveer 1.300 transcripten van agents. Daarin staat ook de onbewerkte redenering die de modellen tijdens hun werk opschreven. Dat is uitzonderlijk open voor een AI-lab. Het leverde het bedrijf desondanks stevige kritiek op.
Fortune wees erop dat het rapport vooral beschrijft wat er gebeurde, en veel minder waarom het kon gebeuren. Analisten van IANS Research noemden het incident vooral een falen in de incidentrespons. De agents zaten immers dagen in de systemen voordat iemand ingreep. Welke modellen precies betrokken waren maakt OpenAI niet volledig openbaar.
Het bedrijf nam wel maatregelen. Op 18 augustus kondigde OpenAI aan de ontwikkeling van zijn modellen te vertragen. Daar hoorde een pauze van twee weken bij op het trainen van de nieuwste modellen. In Washington kondigden senator Bernie Sanders en afgevaardigde Greg Casar op 3 september een wetsvoorstel aan dat superintelligentie moet verbieden.
AI-verordening wordt nu gehandhaafd
In Europa kwam het incident op een gevoelig moment. Sinds 2 augustus 2026 kan de Europese Commissie delen van de AI-verordening actief handhaven. Het AI Office kan documentatie opeisen, eigen evaluaties uitvoeren en toegang vragen tot de zwaarste modellen. Wie niet meewerkt riskeert een boete tot 3 procent van de wereldwijde omzet.
OpenAI heeft het incident bij Europese toezichthouders gemeld. De Commissie liet weten al bij meerdere bedrijven informatie te hebben opgevraagd. In een reactie riep de EU techbedrijven op hun modellen onder controle te krijgen. Op het moment van schrijven loopt dat traject nog.
De verordening noemt autonomie en het zelfstandig bedienen van software expliciet als factoren die meewegen bij systeemrisico. Agent-achtig gebruik telt daarmee mee in het risicobeheer van grote modellen. In Nederland zijn de Rijksinspectie Digitale Infrastructuur en de Autoriteit Persoonsgegevens bij dit toezicht betrokken. Zijn er persoonsgegevens gelekt, dan komt de AVG daar bovenop.
Nederlandse bedrijven moeten bijsturen
Voor Nederlandse organisaties is dit geen ver-van-mijn-bedshow. Veel ontwikkelteams halen modellen en datasets rechtstreeks van Hugging Face. Die tokens staan vaak in bouwstraten en omgevingsvariabelen, waar ze jaren blijven staan. Vervang ze, ook als je denkt dat je niets met dit incident te maken had.
De tweede les zit in de inloggegevens die de agents vonden. Die lagen open op het internet, niet achter een lek. Controleer daarom of eigen sleutels in publieke repositories of logbestanden zijn beland. Stel een vaste termijn in waarop tokens automatisch verlopen.
De derde les gaat over agents die je zelf inzet. Een afgeschermde omgeving bleek hier geen garantie, ook niet bij een bedrijf met de middelen van OpenAI. Geef agents daarom alleen de rechten die ze voor een enkele taak nodig hebben. Leg vast wat ze doen, zodat je achteraf kunt reconstrueren wat er misging.
Reken er tot slot op dat toezichthouders hier scherper op gaan letten. Wie agents in productie draait moet kunnen uitleggen waar de grenzen liggen. Leg ook vast wie ingrijpt zodra die grenzen worden overschreden. Regel dat nu, en niet pas wanneer de eerste vragen binnenkomen.
