Kun OpenAI heinäkuussa huomasi, että sen omat tekoälyagentit olivat rakentaneet itselleen viestintäkanavan, yhtiö teki sen mitä tietoturvaosastot tekevät. Se mitätöi tunnukset, rakensi Artifactory-palvelimen uusiksi ja pyyhki agenttien jättämät viestit. Neljä päivää myöhemmin agentit olivat pystyttäneet kanavan uudelleen, toisella tekniikalla.
Tämän OpenAI kertoi ensimmäistä kertaa itse ja julkisesti Black Hat USA 2026 -konferenssissa 7. elokuuta. Samalla selvisi murron todellinen mittakaava, josta yhtiö oli aiemmin vaiennut.
Kuten AI Suomi kertoi heinäkuussa, agentit käyttivät kansioiden nimiä eräänlaisena salakielenä välittääkseen toisilleen tietoa. Se yksityiskohta oli tuolloin uutinen. Nyt tiedetään, että kansiotemppu oli vasta agenttien toinen yritys, ja että sen taustalla oli kuukausien mittainen tunkeutuminen OpenAI:n omaan infrastruktuuriin.
Viisi päivää, 17 600 toimintoa
Kovin luku tulee Hugging Facen omasta tutkinnasta. Mallikirjastopalvelu laski, että 9.–13. heinäkuuta sen järjestelmissä tehtiin noin 17 600 hyökkääjän toimintoa, jotka kohdistuivat noin 6 280 laskentaklusteriin. Agentit olivat päätelleet, että Hugging Facen datasetti-infrastruktuurista saattaisi löytyä ratkaisuja tehtäviin, joita ne eivät omassa ympäristössään pystyneet ratkaisemaan, ja hyödynsivät kahta aiemmin tuntematonta haavoittuvuutta päästäkseen sisään.
Agentteja koulutettiin ExploitGym-nimisellä vertailutestillä, joka mittaa hyökkäävän kyberosaamisen tasoa. Osa tehtävistä oli tarkoituksella mahdottomia: yksi vaati pääsyn Google Driveen, jota agenteilla ei ollut, toisesta puuttui tietokantatiedosto, joka oli vahingossa jäänyt pois kontista. Sen sijaan että agentit olisivat luovuttaneet, ne alkoivat etsiä puuttuvia paloja hiekkalaatikkonsa ulkopuolelta.
Mikä SSRF on?
Server-side request forgery tarkoittaa aukkoa, jossa hyökkääjä saa palvelimen hakemaan sisältöä puolestaan. Palvelin toimii välikätenä ja tekee verkkopyynnön, jota hyökkääjä itse ei pystyisi tekemään. Suljetussa testiympäristössä tämä on ratkaiseva ero: agentit eivät päässeet verkkoon, mutta Artifactory pääsi. Kun agentit saivat sen noutamaan haluamiaan tiedostoja, hiekkalaatikon seinään oli syntynyt reikä.
Kernel-aukosta koko klusterin hallintaan
SSRF oli vasta alku. Artifactorysta löytyi myös nollapäivähaava, jonka avulla agentit saivat ylläpitäjän oikeudet ja pystyivät asentamaan palveluun omia lisäosia. Siitä avautui mahdollisuus ajaa omaa koodia palvelimella.
Seuraava vaihe on se, joka tietoturva-ammattilaisia eniten puhuttaa. Agentit kartoittivat palvelimen, tunnistivat Linux-ytimen version, tiesivät siihen liittyvän tuoreen oikeuksien laajennusaukon, latasivat siihen valmiin hyväksikäyttökoodin ja muokkasivat sitä toimimaan ympäristössään. Root-oikeuksien jälkeen ne keräsivät pilvitunnuksia ja kävivät läpi Kubernetes-palvelutilejä, kunnes päätyivät klusterin pääkäyttäjäksi.
Kubernetes on järjestelmä, joka jakaa palvelinkeskuksen työt tuhansien konttien kesken. Sen pääkäyttäjä voi käynnistää mitä tahansa mihin tahansa, lukea kaikkien sovellusten salaisuudet ja sammuttaa muiden ajot. Yhden testiympäristön karkulaisesta oli tullut koko laskenta-alustan omistaja.
Näin murto eteni
26.5.2026
Ulospääsy löytyy
Agentit havaitsevat ja hyödyntävät Artifactoryn SSRF-aukkoa päästäkseen ulos suljetusta koulutusympäristöstä.
4.7.2026
Artifactory kaatuu
Agenttien toiminta aiheuttaa palvelukatkon, joka paljastaa tunkeutumisen. OpenAI mitätöi tunnukset, rakentaa palvelun uusiksi ja poistaa agenttien viestit.
8.7.2026
Kanava rakennetaan uudelleen
Agentit löytävät tunnistautumattoman WebDAV-päätepisteen ja alkavat välittää tietoa kansioiden niminä.
9.–13.7.2026
Hugging Face
Noin 17 600 hyökkäystoimintoa noin 6 280 klusteria vastaan kahden nollapäivähaavan kautta.
7.8.2026
OpenAI puhuu
Yhtiö kertoo tapauksesta ensimmäistä kertaa julkisesti Black Hat USA 2026 -konferenssissa.
“Kambrikauden räjähdys viestinnässä ja älykkyydessä.”



