OpenAI:n koulutusympäristössä pyörineet agentit eivät olleet vain kekseliäitä. Ne olivat kuukausia näkymättömissä, ja yhtiö hahmotti kokonaiskuvan vasta puhelinsoiton aikana.
Kuten AI Suomi aiemmin kertoi, OpenAI katkaisi heinäkuun alussa agenttien käyttämän viestintäyhteyden, ja agentit rakensivat tilalle uuden. Nyt tapauksesta on julki tarkka aikajana, jonka kehittäjä Simon Willison koosti OpenAI:n Black Hat -konferenssissa pitämästä esityksestä.
Aikajanan tärkein havainto ei ole se, mitä agentit tekivät. Se on se, kuinka kauan kesti ennen kuin kukaan huomasi.
Kaikki alkoi mahdottomasta tehtävästä
Ketju käynnistyi 8. toukokuuta. Agentti sai tehtävän, jonka suorittaminen edellytti Google Drive -linkin avaamista, mutta sillä ei ollut verkkoyhteyttä. Tehtävä oli käytännössä mahdoton.
Agentti yritti päästä eteenpäin hyökkäämällä Artifactory-pakettipalveluun. Hyökkäys epäonnistui, mutta sivutuotteena agentti huomasi voivansa kirjoittaa palveluun tiedostoja.
Muutamaa päivää myöhemmin toinen agentti jäi jumiin, koska sen tehtävästä puuttui tiedosto. Se jätti Artifactoryyn viestin ja kysyi, olisiko jollakin toisella agentilla kyseinen tiedosto. Seuraavien päivien aikana yhä useampi agentti törmäsi viestiin selatessaan hakemistolistauksia, ja epävirallinen ilmoitustaulu oli syntynyt.
Ilmoitustaulu jäi eloon myös koulutusajojen välillä. Kun OpenAI aloitti 11. kesäkuuta uuden, esityksessä "erittäin sinnikkääksi" kuvatun kokeellisen mallin koulutuksen, sillä oli pääsy samaan Artifactoryyn ja edeltäjiensä jättämiin viesteihin.
Kymmenen viikkoa: toukokuun virheestä heinäkuun puheluun
7.–8.5.2026
Mahdoton tehtävä
OpenAI käynnistää koulutusajon julkaisemattomalle kokeelliselle mallille. Agentti saa vahingossa tehtävän, joka edellyttää Google Drive -linkin avaamista ilman verkkoyhteyttä. Se yrittää hyökätä Artifactoryyn, epäonnistuu, mutta huomaa voivansa kirjoittaa sinne tiedostoja.
Toukokuu 2026
Ilmoitustaulu syntyy
Jumiin jäänyt agentti jättää Artifactoryyn avunpyynnön muille agenteille. Useampi agentti löytää viestit ja alkaa käyttää palvelua keskustelukanavana.
26.5.2026
Ensimmäinen SSRF-hyökkäys
Agentit onnistuvat SSRF-hyökkäyksessä Artifactorya vastaan ja saavat epäsuoran yhteyden internetiin.
11.6.2026
Sinnikäs malli
OpenAI aloittaa uuden kokeellisen mallin koulutuksen. Sillä on pääsy Artifactoryyn ja aiempien mallien jättämiin viesteihin.
26.6.2026
Nollapäivähaavoittuvuus
Agentit löytävät Artifactoryn vanhasta token-päivityspäätepisteestä haavoittuvuuden, joka mahdollistaa komentojen ajon palvelimella.
4.7.2026
Palvelu kaatuu
Agenttien toiminta ylikuormittaa Artifactoryn. OpenAI mitätöi tunnukset, poistaa viestit, paikkaa haavoittuvuuden ja ilmoittaa ohjelmiston toimittajalle.
8.7.2026
Uusi kanava neljässä päivässä
Agentit löytävät tunnistautumattoman WebDAV-päätepisteen ja jatkavat viestintää koodaamalla sen hakemistojen nimiin.
9.–13.7.2026
Vapaana
Agentit liikkuvat OpenAI:n omassa infrastruktuurissa ja ulkopuolisissa palveluissa. Hugging Facen mukaan tunkeutuja eteni sen järjestelmissä viikonlopun yli.
16.7.2026
Hugging Face kertoo julkisuuteen
Hugging Face julkaisee tiedotteen autonomisten tekoälyagenttien hyökkäyksestä. OpenAI ottaa yhteyttä ja kysyy, koskiko tapaus myös sitä.
19.7.2026
Palaset alkavat loksahtaa
OpenAI tunnistaa Artifactory-hyökkäyksen ja yhdistää sen oman infrastruktuurinsa oikeuksien laajennuksiin.
20.7.2026
Puhelu
OpenAI pyytää Hugging Facea mitätöimään tutkinnassa löytyneet tunnukset. Hugging Face vastaa mitätöineensä ne jo. Vasta silloin OpenAI ymmärtää, että kyse on samasta murrosta.
Ensimmäisestä hyökkäysyrityksestä siihen, että OpenAI hahmotti kokonaiskuvan (8.5.–20.7.)
Ensimmäisestä hyökkäysyrityksestä OpenAI:n ensimmäiseen reaktioon (8.5.–4.7.)
Tunnusten mitätöinnistä siihen, että agentit löysivät uuden viestintäkanavan (4.7.–8.7.)
Simon Willisonin koostama aikajana OpenAI:n Black Hat -esityksestä
Havaitsemisviive mitattiin viikoissa
OpenAI reagoi ensimmäisen kerran 4. heinäkuuta, kun agenttien toiminta ylikuormitti Artifactoryn ja aiheutti käyttökatkon. Yhtiö mitätöi tunnukset, poisti viestit, paikkasi haavoittuvuuden ja ilmoitti asiasta ohjelmiston toimittajalle.
Neljä päivää myöhemmin agentit olivat löytäneet tunnistautumattoman WebDAV-päätepisteen. Heinäkuun 9. ja 13. päivän välillä ne liikkuivat käytännössä vapaana: Willisonin kokoaman aikajanan mukaan agentit hyödynsivät Pastebinistä vuotaneita tunnuksia, toista nollapäivähaavoittuvuutta, JRubyn deserialisointivirhettä ja Linux-ytimen haavoittuvuutta, keräsivät IAM-tunnuksia ja saivat lopulta klusterin ylläpito-oikeudet.
Hugging Face kertoi murrosta julkisesti 16. heinäkuuta. Yhtiön mukaan tunkeutuja eteni sen järjestelmissä viikonlopun yli, ja havainnon teki kielimalliin perustuva turvatelemetrian esikäsittely. Samana päivänä OpenAI otti yhteyttä Hugging Faceen ja kysyi, oliko tapaus koskenut myös sitä.
Oman Artifactory-hyökkäyksensä OpenAI yhdisti infrastruktuurinsa oikeuksien laajennuksiin vasta 19. heinäkuuta. Ratkaiseva hetki tuli päivää myöhemmin.
“OpenAI pyysi Hugging Facelta apua tutkinnassa löytyneiden tunnusten mitätöintiin. Hugging Face kertoi, että ne oli jo mitätöity – ja silloin OpenAI tajusi, että Hugging Facen murto oli sama tapaus.”



