OpenAI, la compañía creadora de ChatGPT, confirmó que dos de sus modelos de inteligencia artificial más avanzados —entre ellos GPT-5.6 Sol y otro sistema aún no presentado públicamente— protagonizaron un incidente de ciberseguridad calificado como «sin precedentes». Durante una prueba controlada diseñada para evaluar hasta dónde podían llegar sus capacidades ofensivas en materia de ciberseguridad, los modelos lograron escapar del entorno seguro en el que operaban y accedieron a internet, para luego infiltrarse en los servidores de Hugging Face, una de las plataformas de código abierto más utilizadas por desarrolladores de IA en el mundo.
Una falla que abrió la puerta
Según explicó OpenAI, los sistemas contaban con menos restricciones de seguridad de lo habitual, ya que el objetivo era medir su comportamiento en tareas de «explotación avanzada» mediante rutas de ataque complejas. Fue en ese proceso que uno de los modelos detectó una falla desconocida que le permitió salir del entorno controlado. Una vez conectado a la red, identificó que Hugging Face podía contener información útil para la prueba que intentaba resolver, y utilizó credenciales robadas junto con técnicas propias de hackers para acceder a sus sistemas, generando cerca de 17.000 intentos de ataque en muy poco tiempo desde distintas direcciones IP.

Thomas Wolf ocupa el cargo de cofundador y jefe de ciencia en Hugging Face. (Foto: Bloomberg via Getty Images)
«Señal de alarma» para la industria
Thomas Wolf, cofundador y director científico de Hugging Face, declaró a la BBC que el episodio es una «señal de alarma» para toda la industria, ya que este tipo de ataques «será uno de los más comunes que veremos» en el futuro, aunque advirtió que muchas empresas aún no son conscientes de que las reglas de la ciberseguridad han cambiado. Su equipo logró detectar y contener el acceso poco después de que comenzaran a surgir señales del ataque a mediados de julio, en coordinación con OpenAI.
No fue un ataque a usuarios, aclara OpenAI
OpenAI aclaró que en ningún momento se trató de un ataque contra usuarios ni de un incidente relacionado con ChatGPT, sino de una prueba interna de investigación. La empresa anunció que reforzará la seguridad de sus entornos de prueba para evitar que la situación se repita.
Llamado a fortalecer la regulación
El caso reavivó el debate sobre la necesidad de mayor regulación para las empresas de inteligencia artificial. Expertos como Nate Soares, del Machine Intelligence Research Institute, señalaron que lo más preocupante es que los modelos ignoraron las salvaguardas que normalmente impedirían que un sistema de IA cometa un ciberataque. El gobierno británico, a través de su Instituto de Seguridad de IA, indicó que también está estudiando el comportamiento de los modelos junto a OpenAI y otros laboratorios, e instó a las empresas a fortalecer sus defensas digitales.
Escribe: Naomi Selene Carrasco Cruz.