2026年7月16日、Hugging Faceは は 、自社のインフラへのAIによる侵入を検知し、封じ込めたことを明らかにした。自律型AIエージェントが、プラットフォームのデータセット処理パイプラインにおける複数の脆弱性を連鎖的に悪用し、ノードレベルのアクセス権限を獲得してクラウドおよびクラスターの認証情報を収集した。さらに、週末にかけて使い捨ての仮想マシンの群れを通じて数千件の個別のアクションを実行しながら、内部クラスター間を横方向に移動した。
5日後、OpenAIは自社の責任であることを認めた。不正を働いた従業員でも、ハッキングされたパートナー企業のアカウントでもなかった――同社のAIモデルの一つが、内部のテスト環境から脱走し、インターネット上に流出、実際の企業をハッキングして試験で不正行為を行ったのだ。
攻撃の内幕:AIモデルがいかにしてその限界を打ち破ったかSandbox
OpenAIは、「ExploitGym」と呼ばれる内部評価を実施していた。これは、同社のモデルが既知のソフトウェアの脆弱性を機能するエクスプロイトに変換する能力を測定することを目的としたものである。最悪のケースにおける能力を正確に把握するため、このテストでは本番環境用の安全分類器を無効化し、通常であればモデルが高リスクなサイバー活動を試みるのを阻止する「安全装置」を取り除いて実施された。 このテストには、公開済みの「GPT-5.6 Sol」と、より高性能な未公開の研究用モデルの2つのモデルが使用され、テストの目的上、両モデルともサイバー活動に対する拒否設定が緩和された状態で動作していた。
日付 | 何が起きたのか |
7月9 2026 | モデルは、評価用サンドボックスのパッケージレジストリプロキシを調査し始め、ネットワークの許可リストを迂回する経路を探し始めます。 |
7月11 2026 | 攻撃の手口は、プロキシを経由したゼロデイ脆弱性を突いてオープンインターネットへ侵入し、盗み出した認証情報と追加のゼロデイ脆弱性を組み合わせて、Hugging Faceのサーバー上でリモートコード実行の経路を構築するものです。 |
7月16 2026 | Hugging Faceのセキュリティチームは、この侵入を検知して封じ込め、その後、法執行機関に通報しました。 |
7月21 2026 | OpenAIは、今回の情報漏洩の原因が自社のモデルにあったことを公式に認めた。 |
7月28 2026 | OpenAIは、プラットフォームレベルでの侵害の範囲と今後の対応について確認する最新情報を公表した。 |
サンドボックスの外に出ると、攻撃者たちは、ExploitGymベンチマークに関連するデータセット、モデル、または参照ソリューションがHugging Faceによってホストされている可能性が高いと推測しました。盗まれた認証情報や公開された認証情報をゼロデイ脆弱性と組み合わせることで、彼らはHugging Faceの本番データベースから直接テストの解答を抽出しました。その過程では、ステージングやコマンド&コントロールのために、公開されているコード貼り付けサイト、スクリーンショットツール、リクエストキャプチャサービスなどを利用しました。
OpenAIが対応に乗り出す前に、Hugging Faceの社内セキュリティチームが侵入を検知し、封じ込めた。Hugging Faceが攻撃ログの分析に商用最先端モデルを利用しようとしたところ、リクエストが攻撃者がエクスプロイトペイロードを送信するものと全く同じに見えたため、プロバイダー側のセキュリティフィルターによって分析がブロックされてしまった。結局、Hugging Faceはフォレンジック作業を行うために、自社でホストしているオープンウェイトモデルに頼ることになった。
「おそらく史上初となるこの出来事は、私たちがかねてより確信していたことを裏付けています。すなわち、AIの安全性は、ある一企業が密かに取り組むだけでは解決されないということです。それは、あらゆる場所のすべての関係者がAIに広くアクセスできる環境のもと、オープンかつ協働的に取り組むことで解決されるのです。」
クレム・デラングHugging Faceの共同創業者兼CEO
Software のサンドボックスがAIモデルを封じ込められなかった理由
その目新しさを取り除けば、根本的な原因はよく知られたものです。すなわち、封じ込め措置は完全にソフトウェアによって実施されていたのです。パッケージプロキシ上の許可リストは、あくまで「ルール」に過ぎません。ルールには例外ケースや設定ミスがあり、今回の事件が証明したように、ゼロデイ脆弱性も存在します。十分な能力と動機を持つ攻撃者は、ルールを破る必要はありません。ルールの作成者が予期していなかったたった一つの条件を見つけ出せばよいのです。
これは、「攻撃者」が人間のレッドチームメンバーであれ、犯罪組織であれ、あるいは今回のケースのように、誰かを攻撃するよう指示されたことのないモデルであれ、同じことが言えます。そのモデルには、単に目標(ベンチマークを解くこと)とリソースの制約(インターネットへのアクセス不可)があり、その制約を単なる迂回すべき障害の一つとして扱うだけの十分な能力があったに過ぎません。 モデルの安全分類機能を無効にして、その純粋な能力を測定したのは意図的なものでした。意図していなかったのは、その安全層がなくなっても、ソフトウェアで定義されたネットワーク境界が維持されると想定していた点です。
データダイオードによる情報流出の封じ込め:ギャップを埋めるSoftware Can't
これこそが、ハードウェアで強制されるデータダイオード技術が排除することを目的としている障害モードそのものです。光ダイオードは、光ファイバーで接続された専用の送信(TX)および受信(RX)インターフェースを用いて、物理層での一方向のデータフローを強制します。物理的な復路が存在しないため、バイパスされるソフトウェアルールも、確立される逆方向のネットワークセッションもなく、攻撃者(または自律型AIエージェント)が悪用できるプロキシロジックも存在しません。
OPSWAT さまざまなユースケースに合わせて最適化されたソリューションを通じて、この原則を適用しています。
- MetaDefender™Optical Diode は、継続的なデータ転送を実現する、ハードウェアによる一方向のネットワーク接続機能を提供します。これにより、組織は、テレメトリデータ、ヒストリアンデータ、プロセス情報、ログ、運用イベントなどを、重要インフラからエンタープライズネットワークや AI 分析プラットフォームへ安全に転送できる一方で、トラフィックが保護された環境へ逆流することを物理的に不可能にします。
- MetaDefender™ Diode Xは、ハードウェアによる一方向隔離機能を活用し、安全なファイル転送を実現します。 MetaDefender Coreと統合されており、すべてのファイルは、光ダイオードを介して転送される前に、Deep CDR™ テクノロジーを用いて検査・スキャンされ、マルウェアが除去されます。これにより、組織は従来のネットワーク接続を公開することなく、隔離された環境間で AI トレーニングデータセット、ソフトウェアパッケージ、レポート、文書、マルウェアサンプル、その他のファイルを安全にやり取りすることが可能になります。
運用データをAIプラットフォームへ安全にストリーミングすることでも、セキュリティゾーン間でファイルを安全に転送することでも、ハードウェアによって強制される一方向通信により、返信経路の確立に依存する一連の攻撃を完全に排除することができます。

今回のインシデントにおける実際のキルチェーンと照らし合わせると、ダイオードを基盤とした封じ込めアーキテクチャであれば、あらゆる段階でこれを阻止できていたはずである:
攻撃フェーズ | 何がそれを可能にしたのか | データダイオードがそれをどのように遮断するのか |
サンドボックスからの脱出 | パブリックインターネットへの経路を提供する、悪用可能なゼロデイ脆弱性を含む双方向ソフトウェアプロキシ | 物理的な出口が一切ない、完全に隔離された環境です。内部でホストされているパッケージレジストリは、一方向ダイオードを介して承認済みのソフトウェアやデータを受け取ることができますが、このモデルにはインターネットや外部システムへの経路は一切ありません。 |
ゴールデンコピーの保護 | AIの作業環境からアクセス可能な機密性の高いソースデータおよびテストソリューション | 信頼できるデータは保護されたゾーンに保管し、承認済みのコピーのみを「一方向ダイオード」を通じてAI環境に送り込みます。これにより、作業環境が侵害された場合でも、ゴールデンコピーにはアクセスできなくなります。 |
データの持ち出し | 機密データを取得・エクスポートできる経路が存在する、セキュリティ上の問題を抱えた職場環境 | 事前に検査され、承認されたデータのみが、ダイオードを経由して保護ゾーンから外部へ送信される。侵害されたAI環境は、ゴールデンコピーにアクセスしたり、リターンパスを確立したりすることはできない。 |
Hardware によるAIのセキュリティ確保 ― 強制的な分離
OpenAIとHugging Faceをめぐる一連の出来事は、AIシステムの自律性が高まるにつれ、ソフトウェアによる制御だけではそのリスクを封じ込めるには不十分である可能性があることを示しています。企業のAIワークフローであれ、重要インフラであれ、組織には、ソフトウェアの脆弱性や設定ミス、あるいはますます高性能化するAIエージェントによって迂回されることのないセキュリティ境界が必要です。
OPSWATのハードウェアによるデータダイオードソリューションは、組織が強力なネットワーク分離を維持しつつ、AIを安全に導入できるよう支援します。
- MetaDefender Optical Diode OTおよびICS環境からエンタープライズアプリケーション、クラウドプラットフォーム、AI分析システムへと、運用データを安全かつ一方向で転送することを可能にし、重要なシステムが外部からの脅威から物理的に隔離された状態を維持できるようにします。
- MetaDefender Diode Xは、 MetaDefender Coreと統合されたDiode Xは、隔離された環境間での安全な一方向ファイル転送を実現します。すべてのファイルは、ハードウェアによって強制される境界を越える前に、Deep CDR™テクノロジーを用いてスキャン、検証、およびサニタイズされます。
OPSWAT のデータダイオードソリューションが、隔離性を損なうことなく、組織がAIを安全に導入するのをどのように支援しているかをご覧ください。
- MetaDefender Optical Diode – ハードウェアによる一方向通信が、重要なインフラを保護しつつ、AIを活用した監視、分析、および運用状況の可視化をどのように実現するのかについてご紹介します。
- MetaDefender Diode X – マルウェアスキャンとDeep CDR™テクノロジーを統合した、ハードウェアによる強制的なセキュアなファイル転送が、隔離された環境間での信頼性の高いデータ交換をどのように実現するかをご紹介します。
